Problema a que responde
A certificação é frequentemente tratada como um exercício documental. O resultado é um manual extenso que ninguém lê e práticas que continuam iguais, até a primeira auditoria revelar a distância entre os dois.
Destinatários
- Organizações com exigência contratual de certificação;
- Prestadores de serviços tecnológicos;
- Entidades públicas com requisitos de qualificação.
Entregáveis
- Âmbito, política e declaração de aplicabilidade;
- Conjunto mínimo e suficiente de políticas e procedimentos;
- Programa de auditorias internas e revisão pela gestão;
- Acompanhamento das fases da auditoria de certificação.
Metodologia
- 01
Delimitar
Âmbito e contexto.
- 02
Construir
Controlos e documentação.
- 03
Operar
Evidências e registos.
- 04
Auditar
Interna e certificação.
Fundamento normativo
- ISO/IEC 27001:2022 e ISO/IEC 27002:2022;
- ISO/IEC 27005, quanto à gestão do risco de segurança da informação.
Resultados esperados
- Sistema implementado e em uso;
- Auditoria preparada sem sobressaltos;
- Documentação proporcional e mantida.