Consultoria ISO 27001
A certificação ISO 27001 abre portas na aquisição empresarial, atende às obrigações de cadeia de suprimentos da NIS2 e fornece a evidência mais defensável de conformidade com o Artigo 32 do GDPR. A preparação são 4–9 meses de concepção de ISMS, criação de políticas, trabalho de registro de riscos e coleta de evidências. Fazemos tudo isso — preço fixo, com prontidão total para auditoria em cada fase.
ISO 27001 feita uma vez, feita corretamente
Definimos o escopo de projetos ISO 27001 para cobrir o ciclo completo de preparação: definição de escopo do ISMS, avaliação de riscos, seleção de controles do Anexo A, criação de políticas, implementação de controles técnicos, coleta de evidências, auditoria interna e coordenação de auditores da Fase 1 e Fase 2. A certificação é o entregável, e cada etapa entre o início e o certificado está incluída no escopo do projeto.
A consultoria ISO 27001 se integra naturalmente ao nosso retainer de CISO Fracional: o vCISO fica responsável pelo ISMS de forma contínua depois da emissão do certificado, gerencia auditorias de manutenção e mantém o registro de riscos. A maioria dos clientes combina consultoria ISO 27001, nosso serviço de testes de penetração (exigido pelo controle 8.8 do Anexo A) e o retainer vCISO em um programa de segurança integrado.
Da análise de lacunas ao ISMS certificado
Concepção de ISMS
Definição de escopo do Sistema de Gestão de Segurança da Informação, contexto da organização (cláusula 4), requisitos de liderança (cláusula 5) e estrutura de planejamento (cláusula 6) — projetados para corresponder ao tamanho do seu negócio, setor e requisitos do organismo de certificação. O limite do ISMS é definido para cobrir o que os auditores vão testar e nada além disso.
Registro de Riscos & Tratamento
Avaliação de riscos da cláusula 6.1 da ISO 27001: identificação de ativos de informação, análise de ameaças e vulnerabilidades, pontuação de probabilidade e impacto e escolha do plano de tratamento (mitigar, aceitar, transferir, evitar). Declaração de Aplicabilidade (SoA) criada para o Anexo A da ISO 27001:2022. O registro de riscos é mantido como documento vivo ao longo do projeto.
Documentação de Políticas
Conjunto completo de políticas criado para o seu negócio: política de segurança da informação, uso aceitável, gestão de acessos, resposta a incidentes, gestão de fornecedores, gestão de mudanças, continuidade de negócio, recuperação de desastres e gestão de ativos. Escrito em linguagem simples, revisado por sua equipe, aprovado no nível certo e mantido em uma cadência documentada.
Suporte à Auditoria de Certificação
Coordenamos a auditoria com o organismo de certificação da sua escolha: revisão documental da Fase 1 e auditoria presencial ou remota da Fase 2. Preparamos sua equipe para entrevistas com auditores, gerenciamos a sala de evidências, respondemos a constatações durante a janela de auditoria e acompanhamos a remediação de quaisquer não conformidades até o encerramento.
Consultoria ISO 27001 — Perguntas Frequentes
Quanto tempo demora a certificação ISO 27001?
Do início até a decisão de certificação, a ISO 27001 costuma levar 4–9 meses. As empresas sem controles de segurança ou documentação prévia levam mais tempo; as organizações com práticas de segurança já existentes e alguma documentação conseguem avançar mais rápido. As fases principais são: análise de lacunas e definição de escopo do ISMS (2–4 semanas), construção de políticas e registro de riscos (6–12 semanas), implementação de controles técnicos (em paralelo, 4–12 semanas), coleta de evidências e auditoria interna (4–6 semanas), auditoria da Fase 1 (2–4 semanas) e auditoria da Fase 2 (2–4 semanas). Nossa análise de lacunas na primeira semana te dá um cronograma de projeto preciso antes de o projeto principal começar.
ISO 27001 vs. SOC 2 — de qual eu preciso?
A ISO 27001 é mais comum na aquisição empresarial europeia e é cada vez mais exigida pelas obrigações de cadeia de suprimentos da NIS2. O SOC 2 é o padrão para compradores empresariais dos EUA e empresas SaaS que vendem no mercado americano. Se você vende para os dois mercados, ou se seus compradores são grandes multinacionais, pode precisar das duas certificações. Definimos projetos combinados ISO 27001 + SOC 2 com uma base de evidências compartilhada — aproximadamente 70% dos controles do Anexo A mapeiam para os Critérios de Serviços de Confiança do SOC 2, o que torna a dupla certificação 20–35% mais barata do que dois programas separados.
Quanto custa a consultoria ISO 27001?
Nosso projeto de consultoria ISO 27001 a preço fixo começa em €12,000 para um escopo de ISMS bem definido em uma empresa de 20–100 pessoas. Organizações maiores, escopos de ISMS mais amplos ou programas combinados ISO 27001 + SOC 2 são definidos individualmente. O projeto cobre análise de lacunas, concepção de ISMS, registro de riscos, criação de políticas, implementação de controles técnicos, coleta de evidências, auditoria interna e coordenação de auditores das Fases 1 & 2. A taxa de auditoria do organismo de certificação é separada (tipicamente €5,000–€15,000 dependendo do auditor e do tamanho da organização).
Eu preciso de ISO 27001 para conformidade com o GDPR?
A ISO 27001 não é obrigatória pelo GDPR, mas apoia substancialmente a conformidade com o Artigo 32 do GDPR — que exige “medidas técnicas e organizacionais adequadas” para proteger dados pessoais. Um ISMS ISO 27001 é a evidência mais defensável de que essas medidas são sistemáticas, documentadas e revisadas. Muitas autoridades de supervisão e ANPDs veem a certificação ISO 27001 como evidência forte de conformidade de segurança do GDPR. Se você processa volumes significativos de dados pessoais da UE, ou opera em um setor regulamentado, vale a pena buscar a ISO 27001 só pela gestão do risco regulatório — independentemente de qualquer exigência de comprador empresarial.
Certificação ISO 27001, sem a taxa de consultoria
Nos diga o escopo do seu ISMS, seu cronograma de certificação e que evidências você já tem — vamos responder com uma proposta a preço fixo.
Fale conosco → ISO 27001 & SOC 2 →