A família de normas ISO 27000 atua como uma estrutura de gestão de segurança da informação para instituições em todo o mundo. A ISO 27001 é uma norma de cibersegurança que consiste nas melhores práticas e controles que as empresas podem usar para implementar um sistema de gestão de segurança da informação (ISMS) e a tríade CIA (confidencialidade, integridade e disponibilidade) para proteger seus dados.
Neste conteúdo, vamos ver:
A ISO 27001 é uma norma e estrutura de cibersegurança que ajuda as empresas a implementar um ISMS. Ela é uma abordagem baseada em riscos e ajuda as empresas a avaliarem sua postura de segurança.
A versão herdada da ISO 27001, BS 7799, originalmente escrita pelo Departamento de Comércio e Indústria (DTI) do Reino Unido, foi publicada pela British Standards Institution (BSI) em 1995. A parte da BS 7799 que aborda as melhores práticas na gestão de segurança da informação foi revisada em 1998. Em 2000, foi adotada pela ISO como a ISO/EC 17799 e foi denominada Tecnologia da Informação: Código de práticas para gestão de segurança de informação. A segunda parte da BS 7799, com o título de Sistema de gestão de segurança da informação, lançada em 1999, foi posteriormente adotada como parte da gestão e avaliação de riscos na série da ISO 27000, denominada ISO 27001.
A versão mais recente da ISO 27001 foi publicada em 2013 com pequenas atualizações em 2017.
Ela está dividida em duas partes principais.
Parte dois - Anexos A: A segunda parte da ISO 27001 é o Anexo A, que consiste em 114 controles divididos em 18 seções e segue o 12º controle. Uma vez que o anexo está relacionado à ISO 27002, os primeiros quatro controles não estão na lista. Então, essa lista começa na quinta seção.
O resto das 18 seções no Anexo A são:
Não, a ISO 27001 não é uma conformidade obrigatória. Como sua estrutura sugere, a norma tem como foco os requisitos individuais de cada empresa e reconhece que o ISMS implementado deve se concentrar nos requisitos exclusivos e nos riscos de segurança. Entretanto, as empresas que queriam obter a certificação ISO 27001 devem estar em conformidade com a norma.
O ISMS define a abordagem de uma organização à segurança da informação e os controles e especificações que ela implementa para garantir a segurança de seus dados. Ter um ISMS compatível com a norma ISO 27001 ajuda as organizações a cumprir as outras normas de segurança, bem como a LGPD.
O objetivo do ISMS é facilitar que as organizações implementem a tríade CIA de proteção de dados. A tríade CIA consiste em:
A implementação de todas as três partes da tríade da CIA aumenta significativamente a resiliência cibernética e melhora a capacidade das organizações de lidar com ameaças.
Além de estar em conformidade com a ISO 27001, ter um ISMS em vigor oferece várias vantagens para uma organização:
Em termos simples, enquanto a ISO 27001 é uma estrutura de cibersegurança e as organizações podem obter uma certificação, a ISO 27002 é mais um guia de melhores práticas, que fornece orientações para ajudar as organizações a implementarem e entenderem os controles da ISO 27001 no Anexo A.
Embora as empresas possam escolher quais práticas recomendadas pela ISO 27002 implementar, nenhuma certificação é concedida para a norma.
Antes de entender como a ISO 27001 ajuda você a atender a LGPD, é importante observar que o objetivo de cada norma é diferente. Embora o objetivo da LGPD seja proteger a privacidade dos dados pessoais de cidadãos brasileiros, a ISO 27001 trabalha para ajudar as organizações a criarem um ISMS que as ajude a processar os dados coletados.
A seguir estão os pontos em comum entre a ISO 27001 e a LGPD:
Embora ambas as normas tenham controles semelhantes, é interesse das organizações cumprir as medidas propostas pela LGPD e pela ISO 27001 para atingir seus respectivos objetivos.
Para obter a certificação ISO 27001, uma organização precisa comprovar que implementou corretamente um ISMS e tomou as medidas necessárias para abordar os riscos.
A auditoria para uma certificação ISO 27001 ocorre em duas etapas:
Etapa 1: Um auditor faz uma revisão do ISMS documentado e avalia se ele atende aos requisitos declarados na norma. As organizações precisam produzir uma Declaração de Aplicabilidade (SoA), que é um requisito vital para a certificação e consiste nos controles escolhidos da lista de 114 controles no Anexo A, o procedimento de implementação de cada um deles e a lista de controles omitidos e o motivo pelo qual eles foram omitidos. Este é principalmente um exercício de desktop e há interação mínima com as pessoas encarregadas de supervisionar a implementação do ISMS.
Etapa 2:A organização é auditada para verificar se os processos que ela implementou estão em conformidade com o que foi documentado no ISMS. Os auditores também entrevistam os responsáveis pelas operações, analisam as evidências de toda a documentação e revisam os controles implementados para abordar o risco. Normalmente, são necessários três meses de prova.
Uma vez adquirida, uma certificação ISO 27001 é válida por três anos, após os quais é feita uma avaliação de recertificação. Após a certificação, as organizações podem esperar visitas de inspeção pelo menos uma vez por ano para garantir que estão evoluindo e adicionando as últimas medidas de segurança para permanecerem atualizadas e em alerta.
A ISO 27002 passou por alterações significativas em 2022. O mais relevante para as organizações que implementam a ISO 27001 é a diminuição do número de controles listados na ISO 27002, 93 de 114.
Tal redução pode levar as organizações certificadas pela ISO 27001 a terem que comparar os controles anteriores do Anexo A com o novo conjunto de controles de 2022 da ISO 27002 como se fossem novo ou diferente dos controles de segurança. Isso pode continuar até que uma versão atualizada da ISO 27001 seja publicada, o que está previsto para outubro de 2022.
A implementação de um ISMS em conformidade com a norma ISO 27001 significa implementar medidas rigorosas de controle de acesso para manter a confidencialidade, integridade e disponibilidade de dados sensíveis. As organizações precisam registrar e revisar regularmente os logs de eventos, protegê-los contra acesso não autorizado e garantir que os procedimentos de logon seguro sejam seguidos.
O Log360 da ManageEngine, uma solução SIEM com alta capacidade de gestão de logs, automatiza a coleta de logs em terabytes. Ele garante que os logs coletados sejam arquivados com segurança para análise por meio do monitoramento da integridade dos arquivos e ajuda as organizações a manterem as medidas de controle de acesso por meio de seus relatórios de segurança prontos para uso. Eles ajudam a manter o controle de tentativas de logon bem e mal sucedidas, atividades do usuário e acesso de autorização a dispositivos e aplicações críticas. O Log360 também ajuda a manter o controle de alterações feitas nas políticas de usuários, domínio e auditoria que as organizações podem usar para garantir que procedimentos de logon confiáveis estejam sendo seguidos. Essas alterações podem ser monitoradas, analisadas e geradas como relatórios em tempo real, prontos para auditoria, que podem contribuir significativamente para procedimentos de conformidade.
Para saber mais sobre como o Log360 pode ajudar você a atender a ISO 27001, faça um teste gratuito de 30 dias para sua própria avaliação ou solicite uma demonstração personalizada com nossos especialistas.
×
You will receive regular updates on the latest news on cybersecurity.
© 2021 Zoho Corporation Pvt. Ltd. All rights reserved.