Sistemas somente em papel
Políticas sem rotinas operacionais não demonstram um sistema de gestão vivo.
Conecte riscos, responsáveis, controles, evidências e melhoria contínua em preparação para a certificação independente.
Políticas sem rotinas operacionais não demonstram um sistema de gestão vivo.
O tratamento dos riscos necessita de rastreabilidade a controles selecionados e decisões responsáveis.
Evidências dispersas e propriedade pouco clara aumentam a interrupção durante a atividade de certificação.
Identificamos o que se aplica, quais sistemas e equipes estão envolvidos e as evidências necessárias para a próxima análise.
Defina deliberadamente os limites do SGSI, as partes interessadas, os objetivos e o método de risco.
Conecte as decisões de tratamento aos controles, proprietários e evidências.
Torne a revisão, as decisões, os recursos e as melhorias visíveis no programa.
Use descobertas, incidentes, métricas e análises para melhorar o sistema ao longo do tempo.
Evidências úteis têm fonte, responsável, período e status de revisão claros. Assim, ficam mais fáceis de entender, reutilizar e transformar em ação.
Cada etapa transforma a norma em trabalho com responsável, evidências atuais e uma próxima decisão clara.
Defina contexto, escopo, governança, objetivos e as rotinas que mantêm o SGSI ativo.
Avalie os riscos, mapeie a cobertura do controle e priorize a remediação prática.
Implemente rotinas de controle, treinamento, registros e revisão gerencial.
Conduza atividades de preparação interna e apoie a coordenação de auditoria.
Adicione trabalhos relacionados apenas quando melhorarem o resultado. A análise independente permanece separada quando a decisão exigir.
Cada resultado descreve uma mudança prática que a equipe consegue operar, explicar ou usar na próxima decisão.
O programa conecta governança, decisões de risco, controles e rotinas de revisão.
Os proprietários do controle compreendem as ações e as evidências que se esperam deles.
As equipes podem localizar registros e explicar como o sistema funciona.
Respostas diretas sobre quem faz o quê, qual caminho formal se aplica e o que um primeiro trabalho útil deve produzir.
Não. Um organismo de certificação acreditado realiza a auditoria de certificação e toma a decisão de certificação.
Escopo do SGSI, método de risco, plano de tratamento, rotinas de controle, registros, insumos para a revisão da gestão e prontidão para auditoria.
Não automaticamente. A administração seleciona os controles aplicáveis por meio do tratamento de riscos e registra a justificativa na declaração de aplicabilidade.
Não. Liderança, risco, pessoas, fornecedores, operações, tecnologia, revisão e melhoria contribuem para o SGSI.
Não. A certificação trata da conformidade dentro do escopo auditado do SGSI; ela não elimina o risco de segurança.
Traga o requisito, a revisão prevista, o escopo atual e as evidências disponíveis. Vamos identificar a primeira decisão de prontidão e o trabalho necessário antes da revisão.