{"id":4570,"date":"2014-04-02T22:06:10","date_gmt":"2014-04-02T22:06:10","guid":{"rendered":"https:\/\/multiacademstg.wpengine.com\/27001academy\/blog\/014\/04\/02\/iso-31000-e-iso-27001-como-elas-estao-relacionadas\/"},"modified":"2022-12-29T08:35:51","modified_gmt":"2022-12-29T08:35:51","slug":"iso-31000-e-iso-27001-como-elas-estao-relacionadas","status":"publish","type":"post","link":"https:\/\/advisera.com\/27001academy\/pt-br\/blog\/2014\/04\/02\/iso-31000-e-iso-27001-como-elas-estao-relacionadas\/","title":{"rendered":"ISO 31000 e ISO 27001 \u2013 Como elas est\u00e3o relacionadas?"},"content":{"rendered":"<p>Ao contr\u00e1rio da cren\u00e7a popular de que a ISO 31000 \u00e9 agora mandat\u00f3ria para a implementa\u00e7\u00e3o da ISO 27001, isto n\u00e3o \u00e9 verdade. Contudo, a ISO 31000 pode ser bastante \u00fatil para a implementa\u00e7\u00e3o da ISO 27001 \u2013 ela n\u00e3o apenas oferece um bom direcionamento, mas tamb\u00e9m d\u00e1 um contexto estrat\u00e9gico para gerenciar riscos (de seguran\u00e7a da informa\u00e7\u00e3o).<\/p>\n<p>Mas primeiro vamos come\u00e7ar pelo b\u00e1sico\u2026<\/p>\n<h2 style=\"padding-top: 10px; padding-bottom: 10px;\">O que \u00e9 a ISO 31000?<\/h2>\n<p>A ISO 31000 prov\u00ea direcionamento sobre como organizar a gest\u00e3o de riscos em organiza\u00e7\u00f5es \u2013 a norma n\u00e3o foca apenas em riscos de seguran\u00e7a da informa\u00e7\u00e3o; ela pode ser utilizada para quaisquer tipos de risco, incluindo riscos relacionados a continuidade de neg\u00f3cio, mercado, moedas, cr\u00e9dito, operacionais e outros.<\/p>\n<p>Ela prov\u00ea um gloss\u00e1rio detalhado de termos relacionados a gest\u00e3o de riscos, explica os princ\u00edpios b\u00e1sicos da gest\u00e3o de riscos, e prov\u00ea uma estrutura geral, incluindo um ciclo PDCA (planejamento, implementa\u00e7\u00e3o, monitoramento e melhoria &#8211; Plan\/Do\/Check\/Act). Contudo, embora seja aplic\u00e1vel a qualquer tipo de organiza\u00e7\u00e3o e a qualquer tipo de risco, ela n\u00e3o fornece uma metodologia espec\u00edfica para, por exemplo, gest\u00e3o de riscos de seguran\u00e7a da informa\u00e7\u00e3o.<\/p>\n<h2 style=\"padding-top: 10px; padding-bottom: 10px;\">O que \u00e9 a ISO 27001?<\/h2>\n<p>A ISO 27001 \u00e9 uma norma que descreve como uma organiza\u00e7\u00e3o deveria organizar sua seguran\u00e7a da informa\u00e7\u00e3o (<a href=\"https:\/\/advisera.com\/27001academy\/pt-br\/o-que-e-a-iso-27001\/\" target=\"_blank\" rel=\"noopener\">leia este artigo para detalhes sobre a ISO 27001<\/a>) \u2013 ela est\u00e1 baseada em princ\u00edpios de gest\u00e3o de risco, o que significa que uma organiza\u00e7\u00e3o deveria selecionar salvaguardas (controles de seguran\u00e7a) apenas se existirem riscos inaceit\u00e1veis que precisem ser tratados.<\/p>\n<p>Desta forma, voc\u00ea pode considerar a seguran\u00e7a da informa\u00e7\u00e3o como sendo parte da gest\u00e3o de riscos de sua organiza\u00e7\u00e3o como mostrado abaixo:<\/p>\n<p><img decoding=\"async\" class=\"aligncenter size-full wp-image-6995\" src=\"https:\/\/advisera.com\/wp-content\/uploads\/\/sites\/5\/2016\/09\/Information-security-vs-risk-management-PT.png\" alt=\"Information security vs risk management PT\" width=\"446\" height=\"419\" \/><\/p>\n<p>Como voc\u00ea pode ver, a seguran\u00e7a da informa\u00e7\u00e3o se sobrep\u00f5em com a cyber seguran\u00e7a, e \u00e9 fortemente relacionada a tecnologia da informa\u00e7\u00e3o, e \u00e9 parte integral da gest\u00e3o de riscos de sua organiza\u00e7\u00e3o.<\/p>\n<h2 style=\"padding-top: 10px; padding-bottom: 10px;\">Relacionamento entre a ISO 31000 e a ISO 27001<\/h2>\n<p>A vers\u00e3o anterior da ISO 27001 (de 2005) n\u00e3o mencionava a ISO 31000, mas a vers\u00e3o 2013 menciona, e \u00e9 isto que tem causado confus\u00e3o \u2013 muitas pessoas pensam que devem implementar algo novo na ISO 27001 por conta a ISO 31000, mas isso n\u00e3o \u00e9 verdade.<\/p>\n<p>Vamos ver o que exatamente a ISO 27001 diz sobre a ISO 31000:<\/p>\n<p><b>Na cl\u00e1usula 4.1<\/b>, a ISO 27001 menciona que voc\u00ea poderia considerar contextos externos e internos da organiza\u00e7\u00e3o de acordo com a cl\u00e1usula 5.3 da ISO 31000. E, de fato, as cl\u00e1usulas 5.3.2 e 5.3.3 da ISO 31000 s\u00e3o muito \u00fateis neste respeito porque elas proveem direcionamento valiosos em contextos externos e internos; contudo, a ISO 27001 menciona a ISO 31000 apenas em uma nota, o que significa que estes direcionamentos n\u00e3o s\u00e3o mandat\u00f3rios.<\/p>\n<p><b>Na cl\u00e1usula 6.1.3<\/b>, a ISO 27001 menciona que a gest\u00e3o da seguran\u00e7a da informa\u00e7\u00e3o na ISO 27001 esta alinhada com a ISO 31000. Assim, a ISO 27001 n\u00e3o diz que voc\u00ea precisa implementar a avalia\u00e7\u00e3o e o tratamento de riscos de acordo com a ISO 31000 \u2013 ela apenas diz que todos os requisitos da ISO 27001 j\u00e1 est\u00e3o em conformidade com a ISO 31000. Desta forma, voc\u00ea pode implementar a gest\u00e3o de riscos da forma que desejar, contanto que esteja em conformidade com a ISO 27001. (Veja tamb\u00e9m este webinar: <a href=\"https:\/\/advisera.com\/27001academy\/webinar\/basics-risk-assessment-treatment-according-iso-27001-free-webinar-demand\/\" target=\"_blank\" rel=\"noopener\">The basics of risk assessment and treatment according to ISO 27001<\/a>.)<\/p>\n<p>E isso \u00e9 tudo \u2013 n\u00e3o h\u00e1 nada mais al\u00e9m disso.<\/p>\n<h2 style=\"padding-top: 10px; padding-bottom: 10px;\">ISO 31000 vs. ISO 27005<\/h2>\n<p>Como mencionado antes, a ISO 31000 n\u00e3o fornece nenhum conselho espec\u00edfico sobre avalia\u00e7\u00e3o de riscos de seguran\u00e7a da informa\u00e7\u00e3o e tratamento de riscos; para este prop\u00f3sito, a ISO 27005 \u2013 uma norma que d\u00e1 direcionamentos para a avalia\u00e7\u00e3o e tratamento de riscos de seguran\u00e7a da informa\u00e7\u00e3o &#8211; \u00e9 muito melhor. Ela d\u00e1 a voc\u00ea o conhecimento para identificar ativos, amea\u00e7as e vulnerabilidades, para avaliar consequ\u00eancias e probabilidades, para calcular riscos, etc. E ela est\u00e1 completamente em conformidade com a ISO 31000.<\/p>\n<p>Ent\u00e3o, por que voc\u00ea deveria usar a ISO 31000? Al\u00e9m dos direcionamento j\u00e1 mencionados anteriormente para a identifica\u00e7\u00e3o dos contextos internos e externos, seu maio valor est\u00e1 em prover uma estrutura para gerenciar todos os tipos de riscos em n\u00edvel corporativo \u2013 ela pode ajudar voc\u00ea a transforma a gest\u00e3o de riscos de um assunto obscuro e dif\u00edcil de entender, para um pensamento que seja facilmente entend\u00edvel por todos na organiza\u00e7\u00e3o.<\/p>\n<p>Uma vez que a ISO 31000 descreve como abordar a gest\u00e3o de riscos estrategicamente e de forma abrangente, voc\u00ea pode considerar esta norma como uma excelente estrutura para a gest\u00e3o de riscos empresarial (Enterprise Risk Management \u2013 ERM). Assim, uma vez que voc\u00ea tenha dominado a gest\u00e3o de riscos de seguran\u00e7a da informa\u00e7\u00e3o, voc\u00ea pode us\u00e1-la como base para construir a ERM.<\/p>\n<p>Veja aqui um exemplo da <a href=\"https:\/\/advisera.com\/27001academy\/pt-br\/documentation\/minutas-de-revisao-da-gestao\/\" target=\"_blank\" rel=\"noopener\">Metodologia de avalia\u00e7\u00e3o de riscos da ISO 27001 alinhada a ISO 31000<\/a>.<\/p>\n<p>N\u00f3s agradecemos a Rhand Leal pela tradu\u00e7\u00e3o para o portugu\u00eas.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ao contr\u00e1rio da cren\u00e7a popular de que a ISO 31000 \u00e9 agora mandat\u00f3ria para a implementa\u00e7\u00e3o da ISO 27001, isto n\u00e3o \u00e9 verdade. Contudo, a ISO 31000 pode ser bastante \u00fatil para a implementa\u00e7\u00e3o da ISO 27001 \u2013 ela n\u00e3o apenas oferece um bom direcionamento, mas tamb\u00e9m d\u00e1 um contexto estrat\u00e9gico para gerenciar riscos (de &#8230;<\/p>\n","protected":false},"author":26,"featured_media":4571,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[310],"tags":[],"class_list":["post-4570","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-blog-pt-br"],"acf":[],"_links":{"self":[{"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts\/4570","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/users\/26"}],"replies":[{"embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/comments?post=4570"}],"version-history":[{"count":0,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts\/4570\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/media\/4571"}],"wp:attachment":[{"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/media?parent=4570"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/categories?post=4570"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/tags?post=4570"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}