
Hoje em dia, cada vez mais as Organizações tem em suas informações internas o seu diferencial competitivo: seja pelo desenvolvimento de novas e exclusivas tecnologias, seja pela confidencialidade dos dados de seus Clientes, ou pela rapidez necessária nas inovações tecnológicas necessárias no competitivo mercado de hoje em dia…
Nesse cenário, as normas da série ISO 27001 vem ganhando destaque, por possibilitar às Organizações um gerenciamento eficaz das informações de seu negócio, trazendo para os acionistas, clientes, parceiros e partes interessadas a confiança que os dados são tratados com disponibilidade, confidencialidade e integridade.
A ISO 27001 é certificável, ou seja, é possível demonstrar o atendimento ao padrão de uma maneira isenta, através de auditorias de certificadoras internacionais.
A norma é baseada em melhoria contínua, num ciclo de PDCA. A parte 1 da norma, onde estão os requisitos do sistema de gestão, além da parte do PDCA traz uma estrutura muito parecida com a ISO 9001, porisso eu brinco que para quem já tem a ISO 9001 implantada, a implantação da 27001 é “trí” (como dizem aqui em Porto Alegre para tudo que é legal…), pois 3 vezes 9 = 27. Na verdade, pela estrutura dos requisitos ser aproximada entre a 9001 e a 27001, muitos pontos da implantação já “nascem prontos”.
O Anexo A da 27001 traz tabelas com 133 controles, divididos em 11 objetivos. É uma parte bem técnica e detalhada, e com certeza é onde está a maior parte do trabalho de implantação, além da análise de risco dos ativos de informação.
A ISO 27001 traz uma inovação (entre dezenas de outras…) na Análise Crítica, pois além da tradicional Análise Crítica pela Direção, ela requer, pelo controle A.6.1.8, que o SGSI (Sistema de Gestão de Segurança da Informação) seja analisado criticamente, de forma independente. Isso é muito positivo, pois evita-se cair no “lugar comum” que as Análises Críticas pela Direção costumam incorrer ao longo do tempo.
A VR2 Gestão Integrada pode ajudar as organizações nesse (e em todos os demais!) requisito, conduzindo uma Análise Crítica Independente do SGSI, verificando se as políticas, objetivos, indicadores, aplicação de controles, comprometimento do pessoal e teor da documentação está coerente ou convém a tomada de ações corretivas. Medidas de melhorias através de ações preventivas no SGSI também são incentivadas com essa análise independente.
Contate a VR2 para agendar uma Análise Crítica Independente em seu SGSI.