EDIH, EEN, Interreg: a plataforma dos programas europeus.Saber mais

Maturidade ISO/IEC 27000 · Sistemas de gestão da segurança da informação (SGSI)

O seu sistema de gestão da segurança da informação, situado na família ISO 27000 e traduzido em plano de ação.

10 domínios, uma escala de 5 níveis. E a ação que faz passar de um nível para o seguinte.

Os 10 domínios do referencial, já redigidos de N1 a N5. Uma empresa, uma unidade de negócio, ou 300 de uma vez.

Maturidade ISO/IEC 27000 · Sistemas de gestão da segurança da informação (SGSI)

Contexto e âmbito do SGSIN1 → N5
Liderança e políticaN1 → N5
Avaliação e tratamento dos riscosN1 → N5
Medidas organizacionaisN1 → N5

10 domínios, escala de 5 níveis.

Nordhavn Industries

53 / 100

Contexto e âmbito do SGSI6484
Liderança e política5379
Avaliação e tratamento dos riscos6182
Medidas organizacionais3773
IAIndustrializado: as suas notas de entrevista bastam, a IA preenche o diagnóstico.

Medem a sua maturidade com a Datamensio

  • CNES
  • Docaposte
  • Cetim
  • Aerospace Valley
  • Pôle SCS
  • Cap'Tronic

Um exemplo

Esta situação podia ser a sua.

Vejamos o exemplo de uma empresa: três instalações, três folhas de cálculo, nenhuma resposta comum.

01

Ninguém sabe consolidar.

Nordhavn Industries, 2 400 pessoas em Hamburgo, Lyon e Porto. Um cliente pergunta em que ponto está o grupo. Cada instalação responde na sua folha de cálculo, com as suas próprias escalas.

02

Três semanas, uma única base.

Um diagnóstico ISO/IEC 27000:2018 (família ISO/IEC 27000) lançado nas três instalações ao mesmo tempo, a partir das notas de entrevista dos responsáveis. O referencial já estava escrito, os 10 domínios e os níveis N1 a N5 também.

03

Duas despesas evitadas antes de serem assumidas.

Uma pontuação de 53 em 100, um desvio concentrado em três domínios. O assistente de IA detetou que duas ações do plano duplicavam as de outro diagnóstico. O relatório de resultados para a comissão foi pedido numa frase.

O que isto lhes evitou

  • 3instalações medidas na mesma base, em vez de três questionários a retrabalhar
  • 2ações duplicadas detetadas antes da despesa
  • 1relatório de resultados para a comissão, sem retrabalho manual

Estes números são os de um exemplo. Podiam ser os seus.

A norma impõe processos. A Datamensio diz onde está.

01

O referencial já está escrito

Domínios, perguntas e níveis N1 a N5 redigidos. Não parte de uma folha de cálculo em branco.

02

A pontuação sai no próprio dia

Online, por link de autoavaliação ou em entrevista. Domínio a domínio, comparável ao longo do tempo.

03

O desvio transforma-se num plano com custos

Cada passagem de nível tem a sua ação. A IA prioriza pelo efeito esperado, não pela ordem da norma.

04

A progressão demonstra-se

Campanha após campanha, face ao seu objetivo e ao seu histórico. É isso que a sua comissão executiva pede.

A escala de maturidade

Um nível, o seguinte, e a ação que liga os dois.

É este mecanismo (um nível, um nível superior, e a ação que liga os dois) que transforma uma constatação numa trajetória.

A declaração de aplicabilidade é mantida atualizada e coerente com as medidas realmente implementadas?

  1. N1

    Nenhuma declaração de aplicabilidade utilizável. As medidas implementadas não estão associadas a uma lista de referência.

  2. N2

    Existe uma declaração, elaborada aquando do processo inicial. Não foi revista desde então e várias menções já não correspondem à realidade.

  3. N3

    A declaração é revista periodicamente, cada medida mantida ou excluída tem uma justificação e um responsável identificado.

  4. N4

    As revisões são sistemáticas, alimentadas pela avaliação de riscos e pelas auditorias internas. Os desvios constatados originam uma ação registada.

  5. N5

    A declaração é atualizada a cada evolução do âmbito ou do contexto de risco, com histórico das versões e dos motivos de revisão.

Ação para passar de N2 a N3

Rever a declaração de aplicabilidade medida a medida com os responsáveis envolvidos, registar para cada uma uma justificação e um titular, e associar a sua revisão à revisão pela direção semestral.

« Graças à Datamensio, cumprimos os nossos objetivos com muito mais eficácia. Os serviços de inspeção do FEDER e do nosso ministério de tutela apreciaram particularmente esta abordagem, que lhes fornece dados fiáveis. »
Chambre de commerce et d'industrie

Diretora da CCI 94CCI Île-de-France

« Consideramos que é a solução mais adequada para levar o nosso projeto de transformação à escala e medir o impacto de acordo com as nossas necessidades. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Faça a sua primeira mediçãoem ISO 27000.

Sobre o que trata este referencial

A ISO/IEC 27000 é a norma de entrada da família dedicada à segurança da informação. Define os termos e os princípios partilhados pela ISO 27001 para os requisitos, pela ISO 27002 para as medidas, pela ISO 27005 para os riscos e pelos textos setoriais associados. Descreve o que é um SGSI: um âmbito definido, uma política assumida pela direção, uma avaliação de riscos, um conjunto de medidas selecionadas e justificadas, provas de funcionamento, revisões e melhoria contínua. Não se audita por si própria, dá o quadro de leitura do conjunto.

Na prática, um SGSI dificilmente se deixa pilotar porque atravessa toda a organização. O âmbito declarado corresponde ainda às atividades reais, após as reorganizações e os novos serviços digitais? A declaração de aplicabilidade reflete medidas efetivamente implementadas, ou intenções herdadas do processo de certificação inicial? As revisões pela direção produzem decisões registadas, ou uma simples ata de reunião? Estas questões raramente se colocam no mesmo local, e ninguém detém a resposta completa.

Uma confusão frequente merece ser esclarecida: a família ISO 27000 não é um empilhamento de normas concorrentes. A ISO 27000 dá o vocabulário, a ISO 27001 sustenta os requisitos certificáveis, a ISO 27002 propõe o catálogo de medidas reorganizado em quatro temas desde a versão de 2022, a ISO 27005 trata a avaliação dos riscos. Um SGSI maduro sabe dizer que norma serve para quê no seu dispositivo. Muitas organizações mobilizam o vocabulário da ISO 27000 sem terem alinhado estes blocos entre si.

O diagnóstico de maturidade responde a uma questão diferente da auditoria de conformidade. A auditoria conclui com um desvio, uma não conformidade menor ou maior, ou uma conformidade. O diagnóstico situa cada prática numa escala progressiva e indica a ação que permite passar ao nível seguinte. Não emite qualquer certificação: mede o estado real do dispositivo e prepara a auditoria, mostrando onde o SGSI vai resistir e onde não vai resistir.

No Datamensio, o referencial está pronto a usar e permanece adaptável. A IA ajusta os domínios, reformula as perguntas e afina os níveis segundo o método CMMI, ou constrói uma versão a partir dos seus próprios documentos: política de segurança, declaração de aplicabilidade, atas de revisão.

Norma de referência: ISO/IEC 27000:2018 (família ISO/IEC 27000)

Os domínios avaliados

  • Contexto e âmbito do SGSI

    Definição do domínio de aplicação, atividades e locais abrangidos, interfaces e dependências, identificação das partes interessadas e dos seus requisitos.

  • Liderança e política

    Compromisso da direção, política de segurança da informação formalizada e divulgada, papéis e responsabilidades atribuídos, recursos alocados.

  • Avaliação e tratamento dos riscos

    Método de avaliação, critérios de avaliação e aceitação, plano de tratamento, declaração de aplicabilidade e justificação das medidas mantidas ou excluídas.

  • Medidas organizacionais

    Gestão de ativos, classificação da informação, gestão de acessos, relações com fornecedores, requisitos contratuais e cláusulas de segurança.

  • Segurança das pessoas

    Verificações antes da contratação, sensibilização e formação, compromissos de confidencialidade, procedimentos de saída e mobilidade, trabalho remoto.

  • Segurança física e ambiental

    Zonas seguras, controlo de acessos físicos, proteção de equipamentos, gestão de suportes e abate.

  • Medidas tecnológicas

    Reforço das configurações, registo e monitorização, gestão de vulnerabilidades e correções, criptografia, cópias de segurança, segurança do desenvolvimento.

  • Gestão de incidentes e continuidade

    Deteção e qualificação, procedimentos de resposta, notificação às partes envolvidas, lições aprendidas, continuidade de negócio e testes associados.

  • Documentação e provas

    Controlo das informações documentadas, gestão de versões, conservação de registos, rastreabilidade das decisões de segurança.

  • Monitorização, revisão e melhoria

    Indicadores de desempenho, auditorias internas, revisões pela direção, tratamento de não conformidades, ações corretivas e acompanhamento ao longo do tempo.

Está disponível uma versão curta do referencial, com 27 perguntas, para a auto-avaliação online.

Perguntas frequentes

A ISO 27000 certifica-se?

Não. A ISO/IEC 27000 fornece o vocabulário e os princípios da família. A certificação incide sobre a ISO/IEC 27001, cujo quadro de leitura é dado pela ISO 27000. O diagnóstico mede a maturidade do seu SGSI e prepara a auditoria, não emite qualquer atestado.

Qual a diferença entre este diagnóstico e uma auditoria de conformidade?

A auditoria verifica a presença de requisitos e conclui com uma conformidade ou um desvio. O diagnóstico situa cada prática numa escala de maturidade e indica a ação que permite progredir. Os dois complementam-se: o diagnóstico prepara, a auditoria valida.

Quanto tempo demora a avaliação?

A versão curta preenche-se numa única sessão de trabalho. A versão completa, em modo colaborativo com vários contribuidores, estende-se por uma a duas semanas, sendo o essencial do tempo dedicado à recolha junto das equipas envolvidas.

É preciso já estar certificado para usar este referencial?

Não. Destina-se tanto às organizações que estão a construir o seu SGSI como às já certificadas que pretendem objetivar o seu nível real entre duas auditorias, ou alargar o seu âmbito.

É possível adaptar o referencial à nossa organização?

Sim. Pode modificar as perguntas, os níveis e os domínios, ou partir de uma base em branco. A IA também pode construir uma versão a partir da sua política de segurança e da sua declaração de aplicabilidade. O controlo do referencial pertence-lhe a si.

Como comparar várias entidades?

Cada unidade de negócio realiza o mesmo diagnóstico. As pontuações por domínio comparam-se entre entidades e com as avaliações anteriores. Um roteiro transversal consolida as auditorias e agrupa as ações comuns.

Como se articula este diagnóstico com o NIS 2 ou o DORA?

Estes textos assentam em grande parte nos mesmos princípios de gestão da segurança. Um SGSI avaliado constitui uma base reutilizável. O roteiro transversal permite cruzar os referenciais sem duplicar as ações.

Onde são alojados os dados?

Em França, na OVH, com cópia de segurança na Scaleway. Nenhuma transferência fora da União Europeia. Os modelos de IA utilizados podem ser selecionados, incluindo entre soluções europeias.

Faça a sua primeira mediçãoem ISO 27000.