{"id":4530,"date":"2014-06-10T19:11:38","date_gmt":"2014-06-10T19:11:38","guid":{"rendered":"https:\/\/multiacademstg.wpengine.com\/27001academy\/blog\/014\/06\/10\/papeis-e-responsabilidades-da-alta-direcao-na-iso-27001-e-iso-22301\/"},"modified":"2022-07-17T15:59:38","modified_gmt":"2022-07-17T15:59:38","slug":"papeis-e-responsabilidades-da-alta-direcao-na-iso-27001-e-iso-22301","status":"publish","type":"post","link":"https:\/\/advisera.com\/27001academy\/pt-br\/blog\/2014\/06\/10\/papeis-e-responsabilidades-da-alta-direcao-na-iso-27001-e-iso-22301\/","title":{"rendered":"Pap\u00e9is e responsabilidades da alta dire\u00e7\u00e3o na ISO 27001 e ISO 22301"},"content":{"rendered":"<p>Voc\u00ea sabia que, em muitos casos, falhas na implementa\u00e7\u00e3o da <a href=\"\/27001academy\/pt-br\/o-que-e-a-iso-27001\/\" target=\"_blank\" rel=\"noopener\">ISO 27001<\/a> ou <a href=\"\/27001academy\/pt-br\/o-que-e-a-iso-22301\/\" target=\"_blank\" rel=\"noopener\">ISO 22301<\/a> estiveram relacionadas diretamente ao fato da alta dire\u00e7\u00e3o n\u00e3o ter assumido suas responsabilidades pela seguran\u00e7a da informa\u00e7\u00e3o \/ continuidade do neg\u00f3cio em suas organiza\u00e7\u00f5es?<\/p>\n<p>OK, voc\u00ea provavelmente sabia disso. Mas, quais s\u00e3o estas responsabilidades, e como voc\u00ea faz para que a dire\u00e7\u00e3o comece a fazer o que eles deveriam?<\/p>\n<h2 style=\"padding-top: 10px; padding-bottom: 10px;\">Por que os executivos n\u00e3o se importam?<\/h2>\n<p>Como eu argumentei em meu artigo <a href=\"https:\/\/advisera.com\/27001academy\/blog\/2011\/05\/16\/managements-view-of-information-security\/\" target=\"_blank\" rel=\"noopener\">Management\u2019s view of information security<\/a>, a principal preocupa\u00e7\u00e3o da alta dire\u00e7\u00e3o \u00e9 assegurar o sucesso de longo prazo de suas organiza\u00e7\u00f5es, aumentar a lucratividade, controlar novas iniciativas, diminuir os riscos, etc.<\/p>\n<p>Assim, para chamar a aten\u00e7\u00e3o dos executivos, voc\u00ea deve focar nos benef\u00edcios ao neg\u00f3cio \u2013 uma vez que eles percebam como a seguran\u00e7a da informa\u00e7\u00e3o ou continuidade do neg\u00f3cio pode contribuir, por exemplo, para aumentar a receita ou diminuir os custos, aumentar a efici\u00eancia ou diminuir penalidades, ent\u00e3o voc\u00ea ter\u00e1 a aten\u00e7\u00e3o deles. Aprenda aqui como atingir este objetivo: <a title=\"Quatro benef\u00edcios fundamentais da implementa\u00e7\u00e3o da ISO 27001\" href=\"\/27001academy\/pt-br\/knowledgebase\/quatro-beneficios-fundamentais-da-implementacao-da-iso-27001\/\" target=\"_blank\" rel=\"noopener\">Quatro benef\u00edcios fundamentais da implementa\u00e7\u00e3o da ISO 27001<\/a> e <a href=\"https:\/\/advisera.com\/27001academy\/knowledgebase\/iso-22301-benefits-how-to-get-your-managements-approval-for-a-business-continuity-project\/\" target=\"_blank\" rel=\"noopener\">ISO 22301 benefits: How to get your management\u2019s approval for a business continuity project<\/a>.<\/p>\n<p>Uma vez que eles aceitem o conceito dos benef\u00edcios ao neg\u00f3cio, voc\u00ea tem que alinhar seu Sistema de Gest\u00e3o de Seguran\u00e7a da Informa\u00e7\u00e3o (SGSI) \/ Sistema de Gest\u00e3o de Continuidade do Neg\u00f3cio (SGCN) com os objetivos estrat\u00e9gicos da sua organiza\u00e7\u00e3o \u2013 isto \u00e9, voc\u00ea tem que descobrir como a seguran\u00e7a da informa\u00e7\u00e3o ou continuidade do neg\u00f3cio podem apoiar sua estrat\u00e9gia de neg\u00f3cio. Por exemplo, se voc\u00ea \u00e9 uma empresa de hospedagem (hosting), um dos seus objetivos estrat\u00e9gicos pode ser oferecer maior disponibilidade de seus servidores do que aquela oferecida pela concorr\u00eancia \u2013 SGSI e\/ou SGCN s\u00e3o muito relevantes para tais objetivos porque eles ir\u00e3o diretamente diminuir o n\u00famero de incidentes e portanto aumentar o n\u00edvel de disponibilidade.<\/p>\n<h2 style=\"padding-top: 10px; padding-bottom: 10px;\">Ent\u00e3o, o que os executivos precisam fazer?<\/h2>\n<p>Uma vez que a sua alta dire\u00e7\u00e3o entenda porque a ISO 27001 ou ISO 22301 s\u00e3o importantes, e que eles descubram que estas normas podem apoiar diretamente a estrat\u00e9gia da organiza\u00e7\u00e3o, voc\u00ea pode solicitar a eles que fa\u00e7am algo concreto sobre isso.<\/p>\n<p>De acordo com a ISO 27001\/ISO 22301, as responsabilidades da alta dire\u00e7\u00e3o s\u00e3o as seguintes:<\/p>\n<ul>\n<li><strong>Publicar a pol\u00edtica de alto n\u00edvel<\/strong> \u2013 a alta dire\u00e7\u00e3o precisa publicar a pol\u00edtica de seguran\u00e7a da informa\u00e7\u00e3o \/ pol\u00edtica de continuidade do neg\u00f3cio, na qual eles ir\u00e3o definir a principal inten\u00e7\u00e3o sobre a seguran\u00e7a da informa\u00e7\u00e3o \/ continuidade do neg\u00f3cio. Veja tamb\u00e9m <a title=\"Pol\u00edtica de seguran\u00e7a da informa\u00e7\u00e3o: o qu\u00e3o detalhada deve ser?\" href=\"https:\/\/advisera.com\/27001academy\/pt-br\/blog\/2010\/12\/18\/politica-de-seguranca-da-informacao-o-quao-detalhada-deve-ser\/\" target=\"_blank\" rel=\"noopener\">Pol\u00edtica de seguran\u00e7a da informa\u00e7\u00e3o: o qu\u00e3o detalhada deve ser?<\/a> e <a href=\"https:\/\/advisera.com\/27001academy\/blog\/2013\/06\/04\/the-purpose-of-business-continuity-policy-according-to-iso-22301\/\" target=\"_blank\" rel=\"noopener\">The purpose of Business continuity policy according to ISO 22301<\/a>.<\/li>\n<li><strong>Determinar os objetivos<\/strong> \u2013 atrav\u00e9s dos objetivos, a alta dire\u00e7\u00e3o define o direcionamento do SGCI\/SGCN, e os objetivos tamb\u00e9m proveem uma medida clara para avaliar se o SGSI\/SGCN \u00e9 bem sucedido. Encontre mais aqui: <a href=\"https:\/\/advisera.com\/27001academy\/blog\/2012\/04\/10\/iso-27001-control-objectives-why-are-they-important\/\" target=\"_blank\" rel=\"noopener\">ISO 27001 control objectives \u2013 Why are they important?<\/a> e <a title=\"Definindo os objetivos de continuidade do neg\u00f3cio na ISO 22301\" href=\"https:\/\/advisera.com\/27001academy\/pt-br\/blog\/2014\/02\/18\/definindo-os-objetivos-de-continuidade-do-negocio-na-iso-22301\/\" target=\"_blank\" rel=\"noopener\">Definindo os objetivos de continuidade do neg\u00f3cio na ISO 22301<\/a>.<\/li>\n<li><strong>Determinar as principais responsabilidades<\/strong> \u2013 a alta dire\u00e7\u00e3o precisa definir quem est\u00e1 respons\u00e1vel pelos v\u00e1rios elementos relacionados a implementa\u00e7\u00e3o e opera\u00e7\u00e3o do SGSI e SGCN \u2013 em muitos casos, eles indicar\u00e3o o gestor de seguran\u00e7a da informa\u00e7\u00e3o (Chief Information Security Officer) ou coordenador de Continuidade do Neg\u00f3cio, mas a alta dire\u00e7\u00e3o tamb\u00e9m precisa designar outras responsabilidades; a alta dire\u00e7\u00e3o precisa apoiar todos estes gestores, e em \u00faltima inst\u00e2ncia assegurar que eles tenham feito seus trabalhos. Veja tamb\u00e9m <a href=\"https:\/\/advisera.com\/27001academy\/blog\/2012\/09\/11\/chief-information-security-officer-ciso-where-does-he-belong-in-an-org-chart\/\" target=\"_blank\" rel=\"noopener\">Chief Information Security Officer (CISO) \u2013 where does he belong in an org chart?<\/a><\/li>\n<li><strong>Comunicar a import\u00e2ncia<\/strong> \u2013 uma vez que os executivos s\u00e3o aqueles que tem mais influ\u00eancia na organiza\u00e7\u00e3o, se eles n\u00e3o explicarem a todos os empregados porque o SGSI\/SGCN \u00e9 importante, ent\u00e3o ningu\u00e9m acreditar\u00e1 que eles precisam fazer algo a respeito, especialmente se os gestores m\u00e1ximos n\u00e3o \u201ctrilham o caminho\u201d, i.e. cumprem eles mesmos as regras de seguran\u00e7a ou continuidade de neg\u00f3cio.<\/li>\n<li><strong>Prover todos os recursos necess\u00e1rios<\/strong> \u2013 sem dinheiro e sem tempo suficiente dos empregados, o projeto da ISO 27001 ou ISO 22301 ir\u00e1 falhar \u2013 este \u00e9 o ponto onde o apoio da alta dire\u00e7\u00e3o deve se tornar muito real e tang\u00edvel. Pela minha experi\u00eancia, esta \u00e9 exatamente o ponto onde a gest\u00e3o geralmente falha \u2013 eles geralmente redirecionam os recursos para outros projetos.<\/li>\n<li><strong>Realizar a an\u00e1lise cr\u00edtica pela dire\u00e7\u00e3o<\/strong> \u2013 este &#8216;\u00e9 o momento onde a alta dire\u00e7\u00e3o precisa rever tudo que aconteceu dentro de seu SGSI\/SGCN, sendo que uma das tarefas prim\u00e1rias \u00e9 concluir se os objetivos foram atingidos. Veja tamb\u00e9m <a title=\"Por que a an\u00e1lise cr\u00edtica pela dire\u00e7\u00e3o \u00e9 importante para a ISO 27001 e ISO 22301?\" href=\"https:\/\/advisera.com\/27001academy\/pt-br\/blog\/2014\/03\/04\/por-que-a-analise-critica-pela-direcao-e-importante-para-a-iso-27001-e-iso-22301\/\" target=\"_blank\" rel=\"noopener\">Por que a an\u00e1lise cr\u00edtica pela dire\u00e7\u00e3o \u00e9 importante para a ISO 27001 e ISO 22301?<\/a><\/li>\n<\/ul>\n<p>Assim, a alta dire\u00e7\u00e3o \u00e9 realmente crucial para o sucesso do seu projeto ISO 27001\/ISO 22301. Mas, n\u00e3o pe\u00e7a a eles para fazer qualquer coisa antes de convenc\u00ea-los de que a ISO 27001 ou ISO 22301 \u00e9 boa para o neg\u00f3cio, porque de outra forma, voc\u00ea apenas estar\u00e1 perdendo seu tempo. E iniciar o projeto sem apoio real de seus executivos e uma perda ainda maior de tempo.<\/p>\n<p><em>Clique aqui para se registrar para um webinar gratuito<\/em> <a href=\"https:\/\/advisera.com\/27001academy\/webinar\/iso-27001-benefits-how-to-obtain-management-support-free-webinar\/\" target=\"_blank\" rel=\"noopener\">ISO 27001 benefits: How to obtain management support<\/a>.<\/p>\n<p>N\u00f3s agradecemos a Rhand Leal pela tradu\u00e7\u00e3o para o portugu\u00eas.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Voc\u00ea sabia que, em muitos casos, falhas na implementa\u00e7\u00e3o da ISO 27001 ou ISO 22301 estiveram relacionadas diretamente ao fato da alta dire\u00e7\u00e3o n\u00e3o ter assumido suas responsabilidades pela seguran\u00e7a da informa\u00e7\u00e3o \/ continuidade do neg\u00f3cio em suas organiza\u00e7\u00f5es? OK, voc\u00ea provavelmente sabia disso. Mas, quais s\u00e3o estas responsabilidades, e como voc\u00ea faz para que &#8230;<\/p>\n","protected":false},"author":26,"featured_media":4531,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[310],"tags":[906],"class_list":["post-4530","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-blog-pt-br","tag-iso-27001-pt-br"],"acf":[],"_links":{"self":[{"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts\/4530","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/users\/26"}],"replies":[{"embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/comments?post=4530"}],"version-history":[{"count":0,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts\/4530\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/media\/4531"}],"wp:attachment":[{"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/media?parent=4530"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/categories?post=4530"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/tags?post=4530"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}