EDIH, EEN, Interreg: a plataforma dos programas europeus.Saber mais

Maturidade ISO 27005 · Gestão dos riscos ligados à cibersegurança

Os seus riscos cyber, medidos pela ISO 27005 e traduzidos num plano de ação.

8 domínios, uma escala de 5 níveis. E a ação que faz passar de um nível para o seguinte.

Os 8 domínios do referencial, já redigidos de N1 a N5. Uma empresa, uma unidade de negócio, ou 300 de uma vez.

Maturidade ISO 27005 · Gestão dos riscos ligados à cibersegurança

Governação e enquadramento da gestão de riscosN1 → N5
Definição do contexto e do perímetroN1 → N5
Identificação dos riscosN1 → N5
Análise e avaliaçãoN1 → N5

8 domínios, escala de 5 níveis.

Nordhavn Industries

53 / 100

Governação e enquadramento da gestão de riscos6484
Definição do contexto e do perímetro5379
Identificação dos riscos6182
Análise e avaliação3773
IAIndustrializado: as suas notas de entrevista bastam, a IA preenche o diagnóstico.

Medem a sua maturidade com a Datamensio

  • CNES
  • Docaposte
  • Cetim
  • Aerospace Valley
  • Pôle SCS
  • Cap'Tronic

Um exemplo

Esta situação podia ser a sua.

Vejamos o exemplo de uma empresa: três instalações, três folhas de cálculo, nenhuma resposta comum.

01

Ninguém sabe consolidar.

Nordhavn Industries, 2 400 pessoas em Hamburgo, Lyon e Porto. Um cliente pergunta em que ponto está o grupo. Cada instalação responde na sua folha de cálculo, com as suas próprias escalas.

02

Três semanas, uma única base.

Um diagnóstico ISO/IEC 27005:2022 lançado nas três instalações ao mesmo tempo, a partir das notas de entrevista dos responsáveis. O referencial já estava escrito, os 8 domínios e os níveis N1 a N5 também.

03

Duas despesas evitadas antes de serem assumidas.

Uma pontuação de 53 em 100, um desvio concentrado em três domínios. O assistente de IA detetou que duas ações do plano duplicavam as de outro diagnóstico. O relatório de resultados para a comissão foi pedido numa frase.

O que isto lhes evitou

  • 3instalações medidas na mesma base, em vez de três questionários a retrabalhar
  • 2ações duplicadas detetadas antes da despesa
  • 1relatório de resultados para a comissão, sem retrabalho manual

Estes números são os de um exemplo. Podiam ser os seus.

A norma impõe processos. A Datamensio diz onde está.

01

O referencial já está escrito

Domínios, perguntas e níveis N1 a N5 redigidos. Não parte de uma folha de cálculo em branco.

02

A pontuação sai no próprio dia

Online, por link de autoavaliação ou em entrevista. Domínio a domínio, comparável ao longo do tempo.

03

O desvio transforma-se num plano com custos

Cada passagem de nível tem a sua ação. A IA prioriza pelo efeito esperado, não pela ordem da norma.

04

A progressão demonstra-se

Campanha após campanha, face ao seu objetivo e ao seu histórico. É isso que a sua comissão executiva pede.

A escala de maturidade

Um nível, o seguinte, e a ação que liga os dois.

É este mecanismo (um nível, um nível superior, e a ação que liga os dois) que transforma uma constatação numa trajetória.

Os critérios de aceitação do risco estão definidos e aplicados de forma coerente?

  1. N1

    Nenhum critério formalizado. As decisões de aceitação são tomadas caso a caso, sem referência comum.

  2. N2

    Existem critérios num documento, mas são pouco conhecidos e a aplicação varia consoante as equipas.

  3. N3

    Os critérios estão documentados, divulgados e aplicados de forma geral. Os desvios são pontuais.

  4. N4

    Os critérios são sistematicamente aplicados, as aceitações registadas e validadas ao nível hierárquico adequado.

  5. N5

    Os critérios são revistos periodicamente conforme a evolução do contexto e dos incidentes, com um acompanhamento documentado das revisões.

Ação para passar de N2 a N3

Divulgar os critérios de aceitação junto de todos os responsáveis por riscos, integrá-los no modelo de ficha de risco e verificar a sua aplicação na revisão trimestral.

« Graças à Datamensio, cumprimos os nossos objetivos com muito mais eficácia. Os serviços de inspeção do FEDER e do nosso ministério de tutela apreciaram particularmente esta abordagem, que lhes fornece dados fiáveis. »
Chambre de commerce et d'industrie

Diretora da CCI 94CCI Île-de-France

« Consideramos que é a solução mais adequada para levar o nosso projeto de transformação à escala e medir o impacto de acordo com as nossas necessidades. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Faça a sua primeira mediçãoem ISO 27005.

Sobre o que trata este referencial

A ISO 27005 é a norma que acompanha a ISO 27001 num ponto preciso: a forma de gerir os riscos. Enquanto a 27001 define os requisitos de um sistema de gestão da segurança da informação, a 27005 explica como conduzir a apreciação e o tratamento dos riscos que alimentam esse sistema. Não é certificável. Aplica-se.

É precisamente isso que a torna difícil de gerir. Uma organização pode afirmar que "segue a ISO 27005" sem que exista qualquer elemento que permita verificar até que ponto as suas práticas estão realmente estruturadas, são repetíveis e melhoradas ao longo do tempo. Os critérios de aceitação do risco estão formalizados, ou são decididos caso a caso? A apreciação cobre todo o perímetro, ou apenas os sistemas que a equipa de segurança conhece bem? Os planos de tratamento são acompanhados até à sua conclusão, ou ficam pelo registo?

A versão de 2022 da norma deslocou ainda o enfoque: menos método prescritivo, mais integração com a gestão de riscos empresariais, no sentido da ISO 31000. Na prática, o risco cyber deixou de ser um assunto de especialistas em segurança para passar a ser uma componente do risco global, que deve chegar à comissão executiva numa linguagem compreensível para não técnicos. Muitas organizações adotaram o vocabulário sem terem operado esta mudança.

O diagnóstico de maturidade responde a uma questão diferente da do auditoria de conformidade. A auditoria pergunta: está conforme, sim ou não. O diagnóstico pergunta: em que nível de controlo se encontra, e que ações concretas a fazem passar ao nível seguinte.

No Datamensio, o referencial está pronto a usar. Também pode adaptá-lo ao seu contexto: a IA ajusta os domínios, as perguntas e os níveis, ou constrói uma versão personalizada a partir dos seus próprios documentos.

Norma de referência: ISO/IEC 27005:2022

Os domínios avaliados

  • Governação e enquadramento da gestão de riscos

    Existência de uma política formalizada, definição de papéis e responsabilidades, articulação com a governação empresarial, alocação de recursos.

  • Definição do contexto e do perímetro

    Perímetro de aplicação, critérios de apreciação, critérios de aceitação do risco, tomada em conta das partes interessadas.

  • Identificação dos riscos

    Inventário dos ativos, identificação das ameaças e das vulnerabilidades, fontes de informação mobilizadas, frequência das revisões.

  • Análise e avaliação

    Método adotado e a sua coerência, avaliação da probabilidade e do impacto, distinção entre risco inerente e residual, hierarquização.

  • Tratamento dos riscos

    Escolha das opções de tratamento, seleção das medidas, formalização do plano, aceitação dos riscos residuais pelo nível hierárquico adequado.

  • Comunicação e concertação

    Relatório de resultados às partes interessadas, comunicação à comissão executiva, sensibilização das áreas de negócio, linguagem utilizada.

  • Monitorização e revisão

    Acompanhamento da evolução dos riscos, indicadores, ativação das reavaliações, integração dos incidentes e da informação sobre ameaças.

  • Melhoria contínua

    Lições aprendidas, atualização do método, comparação ao longo do tempo, maturidade do próprio dispositivo.

Está disponível uma versão curta do referencial para a auto-avaliação online.

Perguntas frequentes

A ISO 27005 é certificável?

Não. É uma norma de acompanhamento que fornece diretrizes para a gestão de riscos. A certificação incide sobre a ISO 27001, cujo dispositivo de gestão de riscos é alimentado pela 27005.

Qual a diferença entre um diagnóstico de maturidade e uma auditoria de conformidade?

A auditoria verifica a presença de requisitos e conclui por um desvio ou uma conformidade. O diagnóstico de maturidade situa as suas práticas numa escala progressiva e indica a trajetória para progredir. Os dois são complementares: o diagnóstico prepara a auditoria, a auditoria valida.

Quanto tempo demora a avaliação?

A versão curta preenche-se em 20 a 30 minutos. A versão completa, em modo colaborativo com vários contribuidores, estende-se geralmente por uma a duas semanas, sendo o essencial do tempo dedicado à recolha junto das diferentes equipas.

É possível adaptar o referencial?

Sim. Pode modificar as perguntas, os níveis, acrescentar os seus próprios domínios ou partir de uma base em branco. O controlo do referencial pertence-lhe: é uma diferença de fundo em relação às ferramentas que impõem a sua própria grelha.

Como se articula este diagnóstico com o NIS2 ou o DORA?

Estas regulamentações impõem requisitos de gestão de riscos que assentam nos mesmos princípios. Um diagnóstico ISO 27005 sólido constitui uma base reutilizável. O roteiro transversal permite cruzar os três sem duplicar as ações.

É necessária especialização técnica para responder?

As perguntas incidem sobre as práticas de gestão, não sobre as configurações técnicas. Um responsável de riscos ou um auditor interno pode responder-lhes. Algumas perguntas requerem o contributo de um interlocutor técnico: o modo colaborativo permite atribuir essas perguntas à pessoa certa.

Onde estão alojados os dados?

Em França, na OVH, com cópia de segurança na Scaleway. Nenhuma transferência para fora da União Europeia. Os modelos de IA utilizados podem ser selecionados, inclusive entre soluções europeias.

Faça a sua primeira mediçãoem ISO 27005.