ISO/IEC 27001 · Hardenn

Engenharia que sustentaum sistema de gestão.

ISO/IEC 27001 não é checklist de ferramenta, é ciclo de governança: contexto, risco, controle, evidência, melhoria. A Hardenn estrutura operação para responder a essa lógica desde a primeira política até a auditoria de recertificação.

SGSI certificávelAnexo A com 93 controles (2022)Ciclo PDCA por desenho
0

controles no Anexo A da revisão 2022 · fonte

0

categorias: organizacionais, pessoas, físicos, tecnológicos · fonte

0 anos

ciclo típico de certificação com auditorias anuais · fonte

Realidade regulatória

O custo de operar fora da régua, em casos públicos.

Decisões reais de autoridades e estudos públicos. Sem alarmismo, sem narrativa, com URL ao lado.

US$ 4,88 mi

Custo médio global de violação

Detecção, contenção, comunicação, perda de negócio.

IBM, 2024
258 dias

Tempo médio de ciclo

Da exposição inicial à contenção completa.

IBM, 2024
29%

Violação iniciada em fornecedor

Cadeia de suprimentos como vetor inicial cresceu nos últimos anos.

Verizon DBIR, 2024
+180%

Exploração de CVE

Crescimento do uso de vulnerabilidade conhecida.

Verizon DBIR, 2024
US$ 9,77 mi

Custo de violação saúde

Setor mais caro em violação há 14 anos consecutivos.

IBM, 2024
Custo do não conforme

O custo de governança que não opera

Uma empresa montou política, procedimentos e SGSI no papel para apresentar em RFP. Quando a auditoria inicial chegou, a evidência não existia. Sem registro de risco revisado, sem ata de comitê, sem matriz de acesso revisada, a certificação atrasou um ciclo inteiro e o contrato dependia dela.

Atraso
12 meses

Ciclo perdido até nova janela de auditoria.

Negócio em risco
Contrato anual

Cliente exigia ISO 27001 como condição contratual.

Custo paralelo
Retrabalho

Time refez controles e evidência sob pressão.

Evidência de mercado

Dados públicos, fonte primária ao lado.

70.000+

Adoção global de ISO 27001

Certificados emitidos no mundo, em todos os setores.

ISO Survey, 2023
+20%

Crescimento anual de certificados

Aceleração de demanda após onda regulatória global.

ISO Survey, 2023
93 controles

Revisão 2022 do Anexo A

Reorganização em 4 categorias: organizacional, pessoas, físico, tecnológico.

ISO 27002:2022
Mecanismo

Como a Hardenn traduz ISO/IEC 27001 em decisão de engenharia.

01

Contexto e escopo

Partes interessadas, fronteira do SGSI, requisitos legais.

02

Risco como base

Identificação, avaliação, tratamento e aceitação registradas.

03

Anexo A aplicado

Controles selecionados por contexto, com Declaração de Aplicabilidade.

04

Operação

Políticas, procedimentos, treinamento e rotina executada.

05

Avaliação de desempenho

Indicadores, auditoria interna, revisão pela direção.

06

Melhoria contínua

Não conformidades tratadas, ciclo PDCA mantido.

Mapa de controles

ISO/IEC 27001 aplicado por contexto.

Estrutura de cláusulas e controles atravessada por engenharia, com responsável nomeado por bloco.

Anexo A.5

Controles organizacionais

  • A.5.1 · Políticas

    Política corporativa de segurança e políticas tópicas.

  • A.5.9 · Inventário

    Inventário de ativos de informação e respectivos donos.

  • A.5.23 · Cloud

    Uso de serviços em nuvem com diretrizes específicas.

Anexo A.6

Controles de pessoas

  • A.6.3 · Conscientização

    Treinamento contínuo em segurança da informação.

  • A.6.5 · Pós-encerramento

    Responsabilidades que permanecem após o desligamento.

Anexo A.7

Controles físicos

  • A.7.1 · Perímetro físico

    Segurança física de áreas que contêm informação.

  • A.7.10 · Mídia removível

    Controle de mídia que entra e sai da organização.

Anexo A.8

Controles tecnológicos

  • A.8.2 · Privilégios

    Direitos de acesso privilegiado controlados e revisados.

  • A.8.16 · Monitoração

    Atividades monitoradas para detecção de anomalia.

  • A.8.28 · Codificação segura

    Princípios de desenvolvimento seguro aplicados.

Implementação

Caminho realista do diagnóstico à evidência permanente.

  1. 00

    Diagnóstico e escopo

    Definição de fronteira do SGSI e identificação de partes interessadas.

    • Escopo do SGSI
    • Mapa de partes interessadas
    • Gap analysis
  2. 01

    Análise de risco

    Identificação, avaliação e tratamento de riscos por ativo.

    • Metodologia de risco
    • Matriz de risco
    • Plano de tratamento
  3. 02

    Declaração de Aplicabilidade

    Seleção e justificativa de controles do Anexo A.

    • SoA assinada
    • Justificativa por controle
  4. 03

    Operação do SGSI

    Políticas, procedimentos, treinamento e rotina executada.

    • Manual do SGSI
    • Programa de conscientização
  5. 04

    Auditoria interna

    Programa de auditoria interna e revisão pela direção.

    • Relatório de auditoria
    • Ata de revisão pela direção
  6. 05

    Certificação

    Auditoria de Estágio 1 e Estágio 2 pelo organismo certificador.

    • Certificado
    • Plano de manutenção trienal
Quiz de maturidade · 60s

Onde sua operação está hoje em ISO/IEC 27001?

Cinco perguntas, sem coleta de dado. O resultado fica nesta tela.

Pergunta 1

Escopo do SGSI está formalmente definido?

Pergunta 2

Existe metodologia de risco aplicada e atualizada?

Pergunta 3

Declaração de Aplicabilidade (SoA) está assinada e versionada?

Pergunta 4

Programa de auditoria interna está em execução?

Pergunta 5

Revisão pela direção acontece com cadência registrada?

Próximo passo

Diagnóstico ISO/IEC 27001, sem custo, sem compromisso.

Uma conversa técnica de 30 minutos com um arquiteto sênior. Você sai com um mapa de exposição. Sem pitch.

Agendar diagnóstico
Diagnóstico técnico

Três etapas até um plano executivo.

01

Gap analysis

Mapeamos controles atuais contra cláusulas e Anexo A.

02

Plano de remediação

Roadmap de risco, política, operação e evidência.

03

Roadmap até certificação

Cronograma realista até Estágio 1 e Estágio 2.

Iniciar diagnóstico
Perguntas reais que chegam à Hardenn

As perguntas mudam por papel. A resposta começa na mesma régua técnica.

Cenários representativos. Identidades preservadas por compromisso contratual.

CISO · Indústria global

Como definir escopo do SGSI sem inviabilizar a operação?

CTO · SaaS B2B

Como reusar controle SOC 2 dentro do SGSI ISO?

Diretor TI · Saúde digital

Como costurar ISO 27001 com LGPD e ISO 27701?

Compliance · Bancário

Como provar melhoria contínua sem virar burocracia?

Head Eng · Logística digital

Como operar Anexo A.8 sem travar release?

VP Ops · Energia

Como sustentar SGSI em operação 24x7 e multi-site?

Resumo regulatório

A leitura editorial original, preservada.

A Hardenn organiza a operação de segurança da informação seguindo a estrutura da ISO/IEC 27001, com controles do Anexo A aplicados conforme criticidade e contexto. O resultado é uma postura auditável: políticas, processos e evidências amarradas a riscos identificados, não a vontade pontual de um time.
Governança

Política, papéis e responsabilidades

Política corporativa de segurança da informação, responsabilidades nomeadas, fórum de risco e ciclo PDCA documentado.
Risco

Identificação, avaliação e tratamento

Metodologia formal de risco, com critérios de aceitação, tratamento e revisão periódica. Riscos críticos são revisados na frequência ditada pelo apetite.
Anexo A

Controles aplicados por contexto

Selecionamos e justificamos os controles do Anexo A relevantes a cada engajamento.
  • Controle de acesso e gestão de identidade
  • Criptografia e gestão de chaves
  • Segurança em desenvolvimento e operações
  • Gestão de fornecedores e cadeia de suprimentos
  • Continuidade de negócio e resposta a incidentes
Melhoria contínua

Auditoria interna e revisão pela direção

Programa de auditoria interna, indicadores e revisão pela direção, com plano de ação para não conformidades.
Na prática
  • Inventário de ativos de informação por sistema e por cliente.
  • Matriz de acesso revisada periodicamente, MFA obrigatório.
  • Criptografia em trânsito e em repouso, com gestão de chaves segregada.
  • Gestão de vulnerabilidades, patching e hardening de base.
  • Programa de awareness e treinamento contínuo do time.
  • Plano de continuidade testado, com RPO/RTO definidos.

A Hardenn aplica controles alinhados à ISO/IEC 27001. Certificação formal, quando vigente, é divulgada no Trust Center com data, escopo e organismo certificador. Adoção do framework não equivale automaticamente a certificação.

Outra rota

Leitura técnica do seu programa atual.

Manda o que você já tem (política, RIPD, controles, SoA). Devolvemos parecer técnico em janela combinada.

Enviar para leitura técnica
Benefícios

O que muda quando ISO/IEC 27001 vira engenharia.

Certificação que opera

Sistema vivo, não documento decorativo.

Risco como base

Decisão registrada, não percepção individual.

Anexo A aplicado por contexto

Sem inflar controle por inflar.

Auditoria sem corrida

Evidência pronta, não montada na véspera.

Reuso com SOC 2 e LGPD

Operação única, múltiplas réguas atendidas.

Recertificação previsível

Ciclo trienal sem surpresa orçamentária.

Como a Hardenn opera

Postura, não promessa.

Engenharia sênior

Quem desenha o controle é quem entende o sistema.

Evidência aceita por organismo certificador

Formato e cadência alinhados ao que auditor pede.

SGSI que cabe na operação

Controle dimensionado por risco, não por estética.

Perguntas frequentes

ISO/IEC 27001 sem teatro.

Sim. É emitida por organismo certificador acreditado, com ciclo de três anos e auditorias de manutenção anuais.
ISO/IEC 27001

ISO/IEC 27001 atravessado por engenharia.

Decisão técnica, evidência permanente, sem teatro. Comece pela conversa de 30 minutos.