EDIH, EEN, Interreg: a plataforma dos programas europeus.Saber mais

Maturidade ISO 27001 e ISO 27032 · Cibersegurança

undefined

12 domínios, uma escala de 5 níveis. E a ação que faz passar de um nível para o seguinte.

Os 12 domínios do referencial, já redigidos de N1 a N5. Uma empresa, uma unidade de negócio, ou 300 de uma vez.

Maturidade ISO 27001 e ISO 27032 · Cibersegurança

Contexto, perímetro e governação do SGSIN1 → N5
Apreciação e tratamento dos riscosN1 → N5
Medidas organizacionaisN1 → N5
Segurança dos recursos humanosN1 → N5

12 domínios, escala de 5 níveis.

Nordhavn Industries

53 / 100

Contexto, perímetro e governação do SGSI6484
Apreciação e tratamento dos riscos5379
Medidas organizacionais6182
Segurança dos recursos humanos3773
IAIndustrializado: as suas notas de entrevista bastam, a IA preenche o diagnóstico.

Medem a sua maturidade com a Datamensio

  • CNES
  • Docaposte
  • Cetim
  • Aerospace Valley
  • Pôle SCS
  • Cap'Tronic

Um exemplo

Esta situação podia ser a sua.

Vejamos o exemplo de uma empresa: três instalações, três folhas de cálculo, nenhuma resposta comum.

01

Ninguém sabe consolidar.

Nordhavn Industries, 2 400 pessoas em Hamburgo, Lyon e Porto. Um cliente pergunta em que ponto está o grupo. Cada instalação responde na sua folha de cálculo, com as suas próprias escalas.

02

Três semanas, uma única base.

Um diagnóstico ISO/IEC 27001:2022 e ISO/IEC 27032:2012 lançado nas três instalações ao mesmo tempo, a partir das notas de entrevista dos responsáveis. O referencial já estava escrito, os 12 domínios e os níveis N1 a N5 também.

03

Duas despesas evitadas antes de serem assumidas.

Uma pontuação de 53 em 100, um desvio concentrado em três domínios. O assistente de IA detetou que duas ações do plano duplicavam as de outro diagnóstico. O relatório de resultados para a comissão foi pedido numa frase.

O que isto lhes evitou

  • 3instalações medidas na mesma base, em vez de três questionários a retrabalhar
  • 2ações duplicadas detetadas antes da despesa
  • 1relatório de resultados para a comissão, sem retrabalho manual

Estes números são os de um exemplo. Podiam ser os seus.

A norma impõe processos. A Datamensio diz onde está.

01

O referencial já está escrito

Domínios, perguntas e níveis N1 a N5 redigidos. Não parte de uma folha de cálculo em branco.

02

A pontuação sai no próprio dia

Online, por link de autoavaliação ou em entrevista. Domínio a domínio, comparável ao longo do tempo.

03

O desvio transforma-se num plano com custos

Cada passagem de nível tem a sua ação. A IA prioriza pelo efeito esperado, não pela ordem da norma.

04

A progressão demonstra-se

Campanha após campanha, face ao seu objetivo e ao seu histórico. É isso que a sua comissão executiva pede.

A escala de maturidade

Um nível, o seguinte, e a ação que liga os dois.

É este mecanismo (um nível, um nível superior, e a ação que liga os dois) que transforma uma constatação numa trajetória.

A declaração de aplicabilidade reflete as medidas realmente implementadas?

  1. N1

    Nenhuma declaração de aplicabilidade formalizada, ou um documento produzido uma vez e nunca mais revisto.

  2. N2

    A declaração existe e cobre as 93 medidas, mas descreve o estado pretendido. Os desvios em relação à implementação real não são identificados.

  3. N3

    Cada medida está associada a uma prática existente e a um responsável. As exclusões são justificadas e o documento é revisto pelo menos uma vez por ano.

  4. N4

    A declaração é atualizada a cada alteração significativa de perímetro, de risco ou de organização, com um histórico de versões e provas de implementação associadas.

  5. N5

    A declaração está ligada ao plano de tratamento dos riscos e aos indicadores de segurança. Os desvios constatados em auditoria interna desencadeiam uma revisão registada.

Ação para passar de N2 a N3

Confrontar cada medida do anexo A com a prática observada, nomear um responsável por medida e registar os desvios no plano de tratamento. Incluir a revisão da declaração de aplicabilidade na ordem do dia da revisão anual pela direção.

« Graças à Datamensio, cumprimos os nossos objetivos com muito mais eficácia. Os serviços de inspeção do FEDER e do nosso ministério de tutela apreciaram particularmente esta abordagem, que lhes fornece dados fiáveis. »
Chambre de commerce et d'industrie

Diretora da CCI 94CCI Île-de-France

« Consideramos que é a solução mais adequada para levar o nosso projeto de transformação à escala e medir o impacto de acordo com as nossas necessidades. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Faça a sua primeira mediçãoem ISO 27001.

Sobre o que trata este referencial

A ISO 27001 exige um sistema de gestão da segurança da informação: um perímetro definido, uma análise de riscos, uma declaração de aplicabilidade que justifica a inclusão ou exclusão de cada uma das 93 medidas do anexo A, objetivos medidos, auditorias internas e uma revisão pela direção. A versão 2022 reestruturou este anexo em quatro temas, organizacional, humano, físico e tecnológico, e introduziu medidas novas sobre vigilância de ameaças, segurança dos serviços cloud e proteção dos dados em desenvolvimento. A ISO 27032 não se certifica: descreve as práticas de cibersegurança que ultrapassam o perímetro da organização, coordenação entre partes interessadas, segurança das aplicações expostas, troca de informação sobre incidentes.

Estes dois textos são difíceis de gerir porque se prestam ao declarativo. Um SGSI pode existir no papel e não alterar em nada as práticas diárias. As questões que realmente se colocam são concretas: a declaração de aplicabilidade reflete as medidas efetivamente implementadas, ou o estado desejado no momento da certificação inicial? Os indicadores de segurança alimentam uma decisão, ou preenchem apenas um quadro? As medidas do anexo A aplicam-se às filiais e aos prestadores, ou apenas ao perímetro histórico da sede? A revisão pela direção produz decisões registadas, ou um simples relatório?

A transição para a ISO/IEC 27001:2022 evidenciou uma confusão frequente: muitas organizações atualizaram a sua declaração de aplicabilidade sem questionar as práticas subjacentes. A passagem de 114 para 93 medidas é um exercício de correspondência, não uma prova de progresso. Outra confusão a esclarecer: a ISO 27032 não é uma versão estendida da 27001. Trata um ângulo que a 27001 cobre mal, a segurança das interações com atores que a organização não controla, fornecedores, clientes, comunidades de partilha de informação sobre ameaças. As duas normas complementam-se, uma pela gestão, a outra pelo ciberespaço.

O diagnóstico de maturidade responde a uma questão diferente da auditoria de certificação. A auditoria conclui com uma conformidade ou um desvio, num dado perímetro, numa data determinada. O diagnóstico situa cada prática numa escala progressiva e indica a ação precisa que permite avançar para o nível seguinte. Uma organização certificada pode apresentar um nível de maturidade modesto na gestão de terceiros ou na sensibilização. Uma organização não certificada pode ser sólida na exploração. A pontuação por domínio torna estes desvios visíveis antes de um auditor os assinalar.

No Datamensio, o referencial ISO 27001 e 27032 está pronto a usar. A equipa também pode adaptá-lo: a IA ajusta os domínios, as questões e os níveis de maturidade de acordo com o setor e o perímetro, ou constrói uma variante a partir dos vossos próprios documentos, política de segurança, declaração de aplicabilidade, relatórios de auditoria interna.

Norma de referência: ISO/IEC 27001:2022 e ISO/IEC 27032:2012

Os domínios avaliados

  • Contexto, perímetro e governação do SGSI

    Determinação dos desafios internos e externos, expectativas das partes interessadas, perímetro documentado e justificado, política de segurança, papéis e responsabilidades, compromisso da direção.

  • Apreciação e tratamento dos riscos

    Método de apreciação, critérios de aceitação, plano de tratamento, declaração de aplicabilidade e justificação das exclusões, validação dos riscos residuais.

  • Medidas organizacionais

    Políticas temáticas, gestão de ativos, classificação da informação, segurança nas relações com fornecedores, gestão de incidentes, continuidade, conformidade legal.

  • Segurança dos recursos humanos

    Verificação antes da contratação, cláusulas contratuais, sensibilização e formação, processo disciplinar, gestão de saídas e mobilidades.

  • Segurança física e ambiental

    Perímetros e controlos de acesso físico, proteção contra ameaças ambientais, segurança dos equipamentos, postos de trabalho e suportes, eliminação de material.

  • Medidas tecnológicas

    Gestão de acessos e identidades, proteção contra código malicioso, registo e monitorização, gestão de vulnerabilidades técnicas, criptografia, segurança das redes e dos serviços cloud.

  • Segurança do desenvolvimento e das aplicações

    Requisitos de segurança nos projetos, ambientes separados, testes, gestão de mudanças, proteção dos dados usados em desenvolvimento e teste, segurança das aplicações expostas na Internet.

  • Vigilância de ameaças e partilha de informação

    Fontes de informação mobilizadas, exploração operacional dos sinais, participação em dispositivos setoriais de troca, coordenação com autoridades e CERT, tema central da ISO 27032.

  • Segurança do ecossistema e de terceiros

    Mapeamento das dependências, requisitos contratuais, avaliação e acompanhamento dos prestadores, segurança da cadeia de fornecimento digital, gestão dos acessos remotos de terceiros.

  • Gestão de incidentes e continuidade

    Deteção, qualificação, escalonamento, tratamento e retorno de experiência, planos de continuidade e recuperação, testes e exercícios, preparação das partes interessadas externas.

  • Medição de desempenho e auditoria interna

    Indicadores e objetivos de segurança, programa de auditoria interna, competência dos auditores, acompanhamento das constatações, revisão pela direção e decisões registadas.

  • Melhoria contínua

    Tratamento das não conformidades, ações corretivas, atualização do SGSI, comparação dos resultados ao longo do tempo e entre entidades.

Está disponível uma versão curta do referencial para a auto-avaliação online.

Perguntas frequentes

Este diagnóstico atribui uma certificação ISO 27001?

Não. A certificação é atribuída por um organismo acreditado, após uma auditoria em duas etapas. O Datamensio mede a maturidade das vossas práticas, identifica os desvios e produz o plano de ação que prepara essa auditoria. A ISO 27032, por sua vez, não é certificável: é um guia de boas práticas.

Qual a diferença entre este diagnóstico e uma auditoria de conformidade?

A auditoria verifica a presença dos requisitos e conclui com uma conformidade ou um desvio. O diagnóstico situa cada prática numa escala de maturidade de cinco níveis e indica a ação que permite avançar para o nível seguinte. Uma organização certificada pode apresentar níveis muito desiguais consoante o domínio.

Por que avaliar a 27001 e a 27032 em conjunto?

A ISO 27001 organiza a segurança dentro do perímetro da organização. A ISO 27032 trata o que se joga no exterior: terceiros, aplicações expostas, partilha de informação sobre incidentes. Avaliá-las em conjunto evita o ponto ciego clássico de um SGSI sólido internamente mas frágil face ao seu ecossistema.

Quanto tempo demora a avaliação?

A versão curta preenche-se em 20 a 30 minutos. A versão completa, em modo colaborativo com vários contribuidores, prolonga-se geralmente por uma a duas semanas. A maior parte do tempo é dedicada à recolha junto das equipas de exploração, dos recursos humanos e das compras.

É possível adaptar o referencial ao nosso perímetro?

Sim. É possível alterar as questões, os níveis, adicionar domínios próprios ou restringir o perímetro a uma unidade de negócio. A IA também pode gerar uma variante a partir da política de segurança e da declaração de aplicabilidade. O controlo do referencial pertence à equipa.

Como comparar várias entidades?

Cada entidade realiza a sua avaliação com base no mesmo referencial. O benchmark compara as pontuações por domínio entre unidades de negócio e em relação a campanhas anteriores. Um roteiro transversal consolida os planos de ação de várias auditorias, o que evita financiar duas vezes a mesma medida.

É necessária competência técnica para responder?

As questões incidem sobre práticas de gestão e de implementação, não sobre configurações. Um responsável de segurança ou um auditor interno pode responder. As questões relativas à exploração ou ao desenvolvimento são atribuídas ao contribuidor certo em modo colaborativo.

Onde estão alojados os dados?

Em França, na OVH, com cópia de segurança na Scaleway. Nenhuma transferência fora da União Europeia. Os modelos de IA utilizados podem ser selecionados, incluindo entre soluções europeias.

Faça a sua primeira mediçãoem ISO 27001.