Antonio Jose Segovia
abril 29, 2016
ISO 27001
Português
Produtos para implementação, manutenção, treinamento, e conhecimento para Sistemas de Gestão de Segurança da Informação (SGSI) de acordo com a norma ISO 27001.
Automatize a implementação e manutenção do seu SGSI com o Registro de Riscos, Declaração de Aplicabilidade, e assistentes para todos os documentos requeridos.
Todas as políticas, procedimentos e formulários requeridos para implementar um SGSI de acordo com a ISO 27001.
Treine seu pessoal-chave sobre os requisitos da ISO 27001 e forneça treinamento de conscientização sobre cibersegurança a todos os seus funcionários.
Cursos acreditados para indivíduos e profissionais de segurança que querem treinamento e certificação da mais alta qualidade.
Obtenha respostas instantâneas para quaisquer questões relacionadas à ISO 27001 e ao SGSI usando a base de conhecimento alimentada por IA proprietária da Advisera.
Produtos de conformidade e treinamento para organizações de infraestrutura crítica para a diretiva de cibersegurança de Rede e Sistemas de Informação da União Europeia.
Todas as políticas, procedimentos e formulários requeridos para estar em conformidade com a diretiva de cibersegurança NIS 2.
Programa corporativo de treinamento para empregados e gestão sênior para conformidade com o Artigo 20 da diretiva de cibersegurança NIS 2.
Produtos de conformidade e treinamento para entidades financeiras para a regulamentação DORA da União Europeia.
Todas as políticas, procedimentos e formulários requeridos para estar em conformidade com a regulamentação do DORA.
Programa de treinamento em cibersegurança e resiliência em toda a empresa para todos os funcionários, para treiná-los e aumentar a conscientização sobre o gerenciamento de riscos de TIC.
Cursos acreditados para indivíduos e profissionais da DORA que desejam treinamento e certificação da mais alta qualidade.
Produtos de treinamento para Sistemas de Gestão de Inteligência Artificial (AIMS) e governança de IA de acordo com o padrão ISO 42001.
Cursos acreditados para indivíduos, consultores e profissionais de IA que desejam a mais alta qualidade de treinamento e certificação em governança de IA e conformidade.
Treine seu pessoal-chave sobre os requisitos da ISO 42001 e ofereça um programa de capacitação em governança de IA em toda a empresa, para que os colaboradores aprendam a usar a IA de forma responsável e em conformidade com suas políticas.
Produtos de conformidade e treinamento para proteção de dados pessoais de acordo com o Regulamento Geral de Proteção de Dados da União Europeia (EU GDPR).
Todas as políticas, procedimentos e formulários requeridos para estar em conformidade com o regulamento de privacidade EU GDPR.
Treine seu pessoal-chave sobre os requisitos do GDPR para garantir a conscientização sobre os princípios de proteção de dados, os direitos de privacidade e a conformidade regulamentar.
Cursos acreditados para indivíduos e profissionais de privacidade que querem treinamento e certificação da mais alta qualidade.
Produtos para implementação, treinamento, e conhecimento para Sistemas de Gestão da Qualidade (SGQ) de acordo com a norma ISO 9001.
Todas as políticas, procedimentos e formulários requeridos para implementar um SGQ de acordo com a ISO 9001.
Cursos acreditados para indivíduos e profissionais de qualidade que querem treinamento e certificação da mais alta qualidade.
Obtenha respostas instantâneas para quaisquer questões relacionadas à ISO 9001 e ao SGQ usando a base de conhecimento alimentada por IA proprietária da Advisera.
Produtos para implementação, treinamento, e conhecimento para Sistemas de Gestão Ambiental (SGA) de acordo com a norma ISO 14001.
Todas as políticas, procedimentos e formulários requeridos para implementar um SGA de acordo com a ISO 14001.
Cursos acreditados para indivíduos e profissionais ambientais que querem treinamento e certificação da mais alta qualidade.
Obtenha respostas instantâneas para quaisquer questões relacionadas à ISO 14001 e ao SGA usando a base de conhecimento alimentada por IA proprietária da Advisera.
Produtos para implementação e treinamento para Sistemas de Gestão de Saúde e Segurança Ocupacional (SGSSO) de acordo com a norma ISO 45001.
Todas as políticas, procedimentos e formulários requeridos para implementar um SGSSO de acordo com a ISO 45001.
Cursos acreditados para indivíduos e profissionais de saúde & segurança que querem treinamento e certificação da mais alta qualidade.
Produtos para implementação e treinamento para Sistemas de Gestão da Qualidade (SGQ) de dispositivos médicos de acordo com a norma ISO 13485.
Todas as políticas, procedimentos e formulários requeridos para implementar um SGQ para dispositivos médicos de cordo com a norma ISO 13485.
Cursos acreditados para indivíduos e profissionais de dispositivos médicos que querem treinamento e certificação da mais alta qualidade.
Produtos de compliance para o Regulamento de Dispositivos Médicos da União Europeia (EU MDR).
Todas a políticas, procedimentos e formulários para estar em conformidade com a EU MDR.
Produtos para implementação de Sistemas de Gestão de Serviços de Tecnologia da Informação (SGSTI) de acordo com a norma ISO 20000.
Todas as políticas, procedimentos e formulários requeridos para implementar um SGSTI de acordo com a ISO 20000.
Produtos para implementação de Sistemas de Gestão de Continuidade de Negócio (SGCN) de acordo com a norma ISO 22301.
Todas as políticas, procedimentos e formulários requeridos para implementar um SGCN de acordo com a ISO 22301.
Produtos para implementação para laboratórios de teste e calibração de acordo com a norma ISO 17025.
Todas as políticas, procedimentos e formulários requeridos para implementar a ISO 17025 em um laboratório.
Produtos para implementação de Sistemas de Gestão da Qualidade automotiva (QMS) de acordo com a norma IATF 16949.
Todas as políticas, procedimentos e formulários requeridos para implementar um SGQ automotivo de acordo com a IATF 16949.
Produtos para implementação de Sistemas de Gestão da Qualidade (SGQ) aeroespacial de acordo com a norma AS9100.
Todas as políticas, procedimentos e formulários requeridos para implementar um SGQ aeroespacial de acordo com a AS9100.
Produtos para implementação, manutenção, treinamento, e conhecimento para consultores.
Lide com múltiplos projetos ISO 27001 automatizando tarefas repetitivas durante a implementação do SGSI.
Todas as políticas, procedimentos e formulários requeridos para implementar várias normas e regulamentos para seus clientes.
Expanda seus negócios organizando treinamentos sobre cibersegurança e conformidade para seus clientes com sua própria marca usando a plataforma do sistema de gerenciamento de aprendizagem da Advisera.
Cursos acreditados de Lead Auditor e Lead Implementer para as normas ISO e o DORA, além de um curso avançado para ajudar consultores a desenvolver seus negócios.
Obtenha respostas instantâneas para quaisquer questões relacionadas à ISO 27001 (SGSI), ISO 9001 (QMS), e ISO 14001 (SGA) usando a base de conhecimento alimentada por IA proprietária da Advisera.
Encontre novos clientes, parceiros potenciais, e colaboradores e encontre uma comunidade de profissionais com ideias semelhantes local e globalmente.
Produtos para implementação, manutenção, treinamento, e conhecimento para a indústria de TI.
Automatize a sua implementação e manutenção do SGSI com o Registro de Riscos, Declaração de Aplicabilidade, e assistentes para todos os documentos requeridos.
Documentação para estar em conformidade com a ISO 27001 (cibersegurança), ISO 22301 (continuidade de negócio), ISO 20000 (gestão de serviços de TU), GDPR (privacidade), NIS 2 (cibersegurança de infraestrutura crítica) e DORA (cibersegurança para o setor financeiro).
Programa corporativo de conscientização em cibersegurança para todos os empregados, para reduzir incidentes e apoiar um programa bem-sucedido de cibersegurança, privacidade e IA.
Cursos acreditados para indivíduos e profissionais de segurança que querem treinamento e certificação da mais alta qualidade.
Obtenha respostas instantâneas para quaisquer questões relacionadas à ISO 27001 e ao SGSI usando a base de conhecimento alimentada por IA proprietária da Advisera.
Produtos de compliance, treinamento, e conhecimento para organizações essenciais e importantes.
Documentação para estar em conformidade com a NIS 2 (cibersegurança), GDPR (privacidade), ISO 27001 (cibersegurança), e ISO 22301 (continuidade de negócio).
Programa Corporativo de conscientização em cibersegurança para todos os empregados, para reduzir incidentes a apoiar um programa de cibersegurança bem-sucedido.
Cursos acreditados para indivíduos e profissionais de segurança que querem treinamento e certificação da mais alta qualidade.
Obtenha respostas instantâneas para quaisquer questões relacionadas à ISO 27001 e ao SGSI usando a base de conhecimento alimentada por IA proprietária da Advisera.
Produtos para implementação, treinamento, e conhecimento para empresas de manufatura.
Documentação para estar em conformidade com a ISO 9001 (qualidade), ISO 14001 (ambiental), e ISO 45001 (saúde & segurança).
Programa corporativo de conscientização em cibersegurança para todos os empregados, para reduzir incidentes e apoiar um programa de cibersegurança bem-sucedido.
Cursos acreditados para indivíduos e profissionais que querem treinamento e certificação da mais alta qualidade.
Obtenha respostas instantâneas para quaisquer questões relacionadas à ISO 9001 (SGQ) e ISO 14001 (SGA) usando a base de conhecimento alimentada por IA proprietária da Advisera.
Produtos para implementação, treinamento, e conhecimento para empresas de transporte & distribuição.
Documentação para estar em conformidade com a ISO 9001 (qualidade), ISO 14001 (ambiental), e ISO 45001 (saúde & segurança).
Programa Corporativo de conscientização em cibersegurança para todos os empregados, para reduzir incidentes a apoiar um programa de cibersegurança bem-sucedido.
Cursos acreditados para indivíduos e profissionais que querem treinamento e certificação da mais alta qualidade.
Obtenha respostas instantâneas para quaisquer questões relacionadas à ISO 9001 (SGQ) e ISO 14001 (SGA) usando a base de conhecimento alimentada por IA proprietária da Advisera.
Produtos para implementação, treinamento, e conhecimento para escolas, universidades e outras organizações educacionais.
Documentação para estar em conformidade com a ISO 27001 (cibersegurança), ISO 9001 (qualidade), e GDPR (privacidade).
Programa corporativo de conscientização em cibersegurança e governança de IA para todos os empregados, para reduzir incidentes, apoiar um programa de cibersegurança bem-sucedido e garantir o uso responsável da IA.
Cursos acreditados para indivíduos e profissionais que querem treinamento e certificação da mais alta qualidade.
Obtenha respostas instantâneas para quaisquer questões relacionadas à ISO 27001 (SGSI) e ISO 9001 (SGQ) usando a base de conhecimento alimentada por IA proprietária da Advisera.
Produtos para implementação, manutenção, treinamento, e conhecimento para empresas de telecomunicações.
Automatize a sua implementação e manutenção do SGSI com o Registro de Riscos, Declaração de Aplicabilidade, e assistentes para todos os documentos requeridos.
Documentação para estar em conformidade com a ISO 27001 (cibersegurança), ISO 22301 (continuidade de negócio), ISO 20000 (gestão de serviços de TU), GDPR (privacidade), e NIS 2 (cibersegurança).
Programa Corporativo de conscientização em cibersegurança para todos os empregados, para reduzir incidentes a apoiar um programa de cibersegurança bem-sucedido.
Cursos acreditados para indivíduos e profissionais de segurança que querem treinamento e certificação da mais alta qualidade.
Obtenha respostas instantâneas para quaisquer questões relacionadas à ISO 27001 e ao SGSI usando a base de conhecimento alimentada por IA proprietária da Advisera.
Produtos para implementação, manutenção, treinamento, e conhecimento para bancos, seguradoras, e outras organizações financeiras.
Automatize a sua implementação e manutenção do SGSI com o Registro de Riscos, Declaração de Aplicabilidade, e assistentes para todos os documentos requeridos.
Documentação para estar em conformidade com a DORA (cibersegurança para o setor financeiro), ISO 27001 (cibersecurança), ISO 22301 (continuidade de negócio) e GDPR (privacidade).
Programa corporativo de conscientização em cibersegurança para todos os empregados, para reduzir incidentes e apoiar um programa bem-sucedido de cibersegurança, privacidade e IA.
Cursos acreditados para indivíduos e profissionais de segurança que querem treinamento e certificação da mais alta qualidade.
Obtenha respostas instantâneas para quaisquer questões relacionadas à ISO 27001 e ao SGSI usando a base de conhecimento alimentada por IA proprietária da Advisera.
Produtos para implementação, treinamento, e conhecimento para entidades governamentais locais, regionais e nacionais.
Documentação para estar em conformidade com a ISO 27001 (cibersegurança), ISO 9001 (qualidade), GDPR (privacidade), e NIS 2 (cibersegurança).
Programa corporativo de conscientização em cibersegurança para todos os empregados, para reduzir incidentes e apoiar um programa bem-sucedido de cibersegurança, privacidade e IA.
Cursos acreditados para indivíduos e profissionais de segurança que querem treinamento e certificação da mais alta qualidade.
Obtenha respostas instantâneas para quaisquer questões relacionadas à ISO 27001 (SGSI) e ISO 9001 (SGQ) usando a base de conhecimento alimentada por IA proprietária da Advisera.
Produtos para implementação, treinamento, e conhecimento para hospitais e outras organizações de saúde.
Documentação para estar em conformidade com a ISO 27001 (cibersegurança), ISO 9001 (qualidade), ISO 14001 (ambiental), ISO 45001 (saúde & segurança), e GDPR (privacidade).
Programa corporativo de conscientização em cibersegurança e governança de IA para todos os empregados, para reduzir incidentes, apoiar um programa de cibersegurança bem-sucedido e garantir o uso responsável da IA.
Cursos acreditados para indivíduos e profissionais que querem treinamento e certificação da mais alta qualidade.
Obtenha respostas instantâneas para quaisquer questões relacionadas à ISO 27001 (SGSI), ISO 9001 (SGQ) e ISO 14001 (SGA) usando a base de conhecimento alimentada por IA proprietária da Advisera.
Produtos para implementação, treinamento, e conhecimento para o setor de dispositivos médicos.
Documentação para estar em conformidade com a MDR e ISO 13485 (dispositivos médicos), ISO 27001 (cibersegurança), ISO 9001 (qualidade), ISO 14001 (ambiental), ISO 45001 (saúde & segurança), e GDPR (privacidade).
Programa corporativo de conscientização em cibersegurança e governança de IA para todos os empregados, para reduzir incidentes, apoiar um programa de cibersegurança bem-sucedido e garantir o uso responsável da IA.
Cursos acreditados para indivíduos e profissionais que querem treinamento e certificação da mais alta qualidade.
Obtenha respostas instantâneas para quaisquer questões relacionadas à ISO 27001 (SGSI), ISO 9001 (SGQ) e ISO 14001 (SGA) usando a base de conhecimento alimentada por IA proprietária da Advisera.
Produtos para implementação, treinamento, e conhecimento para o setor aeroespacial.
Documentação para estar em conformidade com a AS9100 (aeroespacial), ISO 9001 (qualidade), ISO 14001 (ambiental), e ISO 45001 (saúde & segurança).
Programa corporativo de conscientização em cibersegurança para todos os empregados, para reduzir incidentes e apoiar um programa de cibersegurança bem-sucedido.
Cursos acreditados para indivíduos e profissionais que querem treinamento e certificação da mais alta qualidade.
Obtenha respostas instantâneas para quaisquer questões relacionadas à ISO 9001 (SGQ) e ISO 14001 (SGA) usando a base de conhecimento alimentada por IA proprietária da Advisera.
Produtos para implementação, treinamento, e conhecimento para a indústria automotiva.
Documentação para estar em conformidade com a IATF 16949 (automotiva), ISO 9001 (qualidade), ISO 14001 (ambiental), e ISO 45001 (saúde & segurança).
Programa corporativo de conscientização em cibersegurança e governança de IA para todos os empregados, para reduzir incidentes, apoiar um programa de cibersegurança bem-sucedido e garantir o uso responsável da IA.
Cursos acreditados para indivíduos e profissionais que querem treinamento e certificação da mais alta qualidade.
Obtenha respostas instantâneas para quaisquer questões relacionadas à ISO 9001 (SGQ) e ISO 14001 (SGA) usando a base de conhecimento alimentada por IA proprietária da Advisera.
Produtos para implementação, treinamento, e conhecimento para laboratórios.
Documentação para estar em conformidade com a ISO 17025 (laboratórios de teste e calibração) e ISO 9001 (qualidade).
Programa corporativo de conscientização em cibersegurança para todos os empregados, para reduzir incidentes e apoiar um programa de cibersegurança bem-sucedido.
Cursos acreditados para indivíduos e profissionais que querem treinamento e certificação da mais alta qualidade.
Obtenha respostas instantâneas para quaisquer questões relacionadas à ISO 9001 e o SGQ usando a base de conhecimento alimentada por IA proprietária da Advisera.
Antonio Jose Segovia
Como mencionei em meu artigo anterior Como implementar a proteção física de equipamentos de acordo com a ISO 27001 A.11.2 – Parte 1, ter boas soluções de software para proteger a segurança da informação não é o suficiente para proteger as informações da sua organização; devemos também definir controles de segurança física para proteger os equipamentos. No artigo previamente citado, discuti as medidas de segurança que você pode usar para indiretamente proteger os equipamentos (significando que as medidas indiretamente afetam os equipamentos) da sua organização (utilidades de apoio, segurança do cabeamento, etc.). Mas, com este artigo quero que você saiba as medidas que você pode usar para diretamente proteger os equipamentos (significando que as medidas diretamente afetam o equipamento, por exemplo: manutenção de equipamentos, reuso de equipamentos, etc.) da sua organização. Como na Parte 1 deste artigo, seguirei a estrutura do Anexo A da ISO 27001:2013 e sugestões de boas práticas da ISO 27002.
O equipamento deveria estar localizado em um local seguro onde condições são atendidas para operação apropriada (umidade, temperatura, etc.). Assim, é importante ter sensores de umidade e temperatura, e para controlar condições de forma a permitir que o equipamento opere apropriadamente. Ao se falar sobre condições de trabalho – lembre-se que o equipamento está preparado para trabalhar sob certas condições, e muitos computadores (especialmente servidores) são preparados para se desligar automaticamente no momento em que estas condições não são atendidas (por exemplo, altas temperaturas). Eles fazem isso principalmente para prevenir danos ao equipamento, o que consequentemente, implica na interrupção de seus negócios.
Aqui também é importante que o equipamento seja localizado em um local seguro para minimizar acesso desnecessário, e para isto, você pode usar diferentes áreas de trabalho, protegendo-as com controles de acesso físico. E, também é importante que as instalações de processamento de informação tratando dados sensíveis seja posicionada cuidadosamente.
Por outro lado, para manter um ambiente adequado, também tende a ser uma boa prática estabelecer uma norma que empregados não comam, fumem, ou bebam nas proximidades do equipamento.
Este é outro ponto que organizações frequentemente negligenciam, que tem um potencial significante de melhoria. Uma vez que todo equipamento tem um ciclo de vida – você deve fazer verificações periódicas de sua situação, i.e., saúde geral. Neste caso, organizações tipicamente contratam um serviço de manutenção para o equipamento (especialmente para servidores e desktops), particularmente se a organização não possui seu próprio departamento de TI com conhecimento especializado (lembre-se: os datacenters de hoje podem ser muito complexos e caros. Você deveria permitir que apenas especialistas abrissem seus racks tratassem de assuntos de hardware.). Em qualquer caso, um plano claro para revisão deveria ser estabelecido (com respectivas responsabilidades) ao menos anualmente. A situação dos equipamentos da organização deveria ser verificada, gerando um relatório indicando o equipamento revisado e suas condições (e.g., operando apropriadamente, necessidades de HW (declarando quais) necessidades de manutenção/substituição, etc.).
O equipamento não deveria deixar as instalações da organização sem permissão (isto também é aplicável para informações e software). Embora isso possa parecer óbvio, frequentemente encontro, por exemplo, um empregado que leva um laptop corporativo para casa quando, na maioria dos casos, isso não foi formalmente aprovado. E, isto é fundamental: estabelecer controle do equipamento que deixa as instalações da organização pela definição de, por exemplo, qual é a razão, quem está encarregado do equipamento, quanto tempo ele estará fora, onde ele estará, etc. Não deveríamos esquecer que este é um equipamento da organização, e a organização tem o direito de saber os detalhes sobre o que ocorre fora de suas instalações.
Se a organização é muito pequena (menos de 10 empregados), e eles normalmente trabalho com os equipamentos for a do escritório, também é recomendado que o CEO escreva um memorando com regras claras para se levar equipamentos para fora do escritório.
Mais uma coisa: embora o nome deste controle implique em remoção de ativo, o próprio controle explica o que fazer, por exemplo, como se comportar ao levar ativos para fora das instalações. Com relação aos ativos, este artigo pode ajudar você a lidar como o registro de ativos: Como lidar com o registro de ativos (inventário de ativos) de acordo com a ISO 27001.
Quando equipamentos vão para fora das instalações, é importante não apenas estabelecer que seu conteúdo seja criptografado – os empregados que levam os equipamentos para for a das instalações devem também assegurar sua segurança física a todo momento, com atenção especial em locais públicos, e tomar cuidado para não deixar este se danificar. Estas mesmas medidas também deveriam se aplicar se o empregado trabalha a partir de casa.
Como você sabe, todo equipamento tem um ciclo de vida, após o qual é necessário descarta-lo. Tome cuidado com este ponto: lembre-se que as informações de sua organização estão armazenadas em computadores/servidores, e elas podem permanecer lá mesmo que você acredite que as tenha removido. Assim, para evitar possível vazamento de informações em computadores que são reusados ou eliminados, você deveria descartar a informação de forma segura (através de software), ou destruir fisicamente o disco rígido que contém a informação. Se você quer adicionar uma camada adicional de segurança, você pode criptografar a informação antes de destruí-la – desta forma, no hipotético caso de que alguém consiga recuperar a informação através de algum mecanismo, ele teria então que descriptografa-la.
A propósito, este artigo pode ser interessante para você: Secure equipment and media disposal according to ISO 27001.
Como você sabe, usuários devem ser treinados para proteger o equipamento que eles estão usando. Por exemplo, digamos que um empregado precisa ir ao banheiro, ou sair para falar ao telefone ou fumar. Acontece que, muitas vezes, eles deixam uma sessão aberta em seus sistemas; i.e., acesso ao computador não está bloqueado. Na vida real, muitas organizações controlam tais situações através de um servidor centralizado, forçando o sistema a desconectar o usuário automaticamente se ele não interagir com o sistema após um certo tempo. Mas, independentemente disso, também é recomendado aumentar a conscientização, dando informações sobre os riscos de um equipamento sem supervisão, que também criará uma cultura de segurança da informação.
Isto também é relacionado a Política de mesa limpa e tela limpa, então este artigo talvez seja interessante para você: Política de mesa limpa e tela limpa – O que a ISO 27001 requer?
Estas medidas que vimos neste artigo ajudam a proteger diretamente os equipamentos em sua organização, e neste caso é importante enfatizar que é crucial educar e aumentar a conscientização entre a equipe da organização. Uma solução de segurança em software (firewall, antivírus, etc.) não resolve todos os problemas; precisamos implementar controles de segurança adicionais que não estão relacionados a software – eles estão relacionados a conscientização de pessoas, que precisam aplicar controles de segurança adequados relacionados diretamente aos equipamentos que usam.
Se você gostaria de aprender mais sobre a ISO 27001 e sua implementação, tente este ISO 27001 Lead Implementer Online Course.
Nós agradecemos a Rhand Leal pela tradução para o português.
Você pode cancelar sua inscrção a qualquer momento. Para mais informações por favor veja nosso aviso de privacidade.