0% acharam este documento útil (0 voto)
82 visualizações10 páginas

Sistemas de Informação e ISO 27002

Auditoria de sistemas de informação

Enviado por

Robaina Mussona
Direitos autorais
© All Rights Reserved
Levamos muito a sério os direitos de conteúdo. Se você suspeita que este conteúdo é seu, reivindique-o aqui.
Formatos disponíveis
Baixe no formato DOCX, PDF, TXT ou leia on-line no Scribd
0% acharam este documento útil (0 voto)
82 visualizações10 páginas

Sistemas de Informação e ISO 27002

Auditoria de sistemas de informação

Enviado por

Robaina Mussona
Direitos autorais
© All Rights Reserved
Levamos muito a sério os direitos de conteúdo. Se você suspeita que este conteúdo é seu, reivindique-o aqui.
Formatos disponíveis
Baixe no formato DOCX, PDF, TXT ou leia on-line no Scribd

1.

Sistema de informação e aplicação ISO


Para melhor compreensão sobre os sistemas de informação e aplicação ISO, é importante
antes se compreender o que é um sistema de informação.

1.1. Sistema de informação


Segundo (ROMA, 2018) Um sistema de informação é uma estrutura organizada para coletar,
armazenar, processar e disseminar informações relevantes para suportar as operações, a gestão
e a tomada de decisões em uma organização. Este sistema pode incluir hardware, software,
procedimentos, pessoas e dados.

As aplicações de sistemas de informação referem-se às diferentes maneiras pelas quais esses


sistemas são utilizados para atender às necessidades específicas de uma organização. Isso
pode variar desde o processamento de transações comerciais até a análise de dados para
suportar a tomada de decisões estratégicas. As aplicações podem ser desenvolvidas
internamente pela organização ou adquiridas de fornecedores externos. (ROMA, 2018)

1.2. Sistema de informação e aplicação ISO


Um sistema de informação e aplicação ISO segue as diretrizes estabelecidas pela International
Organization for Standardization (ISO), que define requisitos e normas para garantir a
qualidade, segurança, interoperabilidade e eficácia dos sistemas de informação. Esses padrões
são projetados para promover a padronização e aprimorar continuamente os processos
relacionados à gestão da informação e ao desenvolvimento de software. (ISO, 2022)

Ao aderir a esses padrões reconhecidos internacionalmente, as organizações podem garantir


que seus sistemas e aplicações atendam a critérios específicos de excelência, aumentando a
confiança dos clientes, melhorando a eficiência operacional e facilitando a integração com
sistemas de terceiros. (ISO, 2022)

1.3. ISO 27002 – 2005


A ISO 27002 oferece diretrizes e boas práticas para a gestão da segurança da informação,
destinadas a serem utilizadas por profissionais responsáveis pela implementação, manutenção
e melhoria da segurança nas organizações. (Silva, 2008)

Seu objetivo é estabelecer uma base comum para o desenvolvimento de normas de segurança,
promover práticas eficazes de gestão da segurança e construir confiança nos relacionamentos
entre organizações. A norma aborda a segurança da informação de forma abrangente,
considerando tecnologia, processos e pessoas. No Brasil, é publicada pela ABNT como NBR
ISO/IEC 27002:2005, anteriormente conhecida como ISO 17799 até 2007. (Silva, 2008)

2. Objectivo da ISO 27002


A norma ISO 27002 tem como foco estabelecer princípios gerais para a implementação,
manutenção e melhoria da segurança da informação, dentro do contexto de um Sistema de
Gestão de Segurança da Informação (SGSI). Isso inclui a seleção, implementação e gestão dos
controles de segurança de acordo com os ambientes de risco específicos encontrados na
empresa. (VIANEZ, 2008)

É importante ressaltar que a ISO 27002 não é uma norma de gestão por si só. Seu propósito
não é ditar como um sistema deve ser administrado. Essa responsabilidade é atribuída à norma
ISO 27001, que estabelece os requisitos para um SGSI e fornece as diretrizes para sua
implementação. A ISO 27001 é fundamental para construir a base da segurança da informação
em uma organização. (VIANEZ, 2008)

Por sua vez, a ISO 27002 complementa a ISO 27001, fornecendo um conjunto detalhado de
controles e diretrizes que podem ser implementados para atender aos requisitos estabelecidos
pela ISO 27001. Dessa forma, a ISO 27002 desempenha um papel crucial na implementação
prática dos controles de segurança da informação, garantindo que as organizações possam
proteger seus ativos de forma eficaz e alinhada com as melhores práticas internacionais.
(VIANEZ, 2008)

3. A ISO 27002 e suas áreas de controles


Política de Segurança da Informação

A ISO 27002 oferece orientações para as organizações estabelecerem uma política de


segurança da informação clara e alinhada com as diretrizes do negócio. Ela exige que a alta
administração demonstre apoio e comprometimento com a segurança da informação,
publicando, mantendo e divulgando a Política de Segurança da Informação (PSI) para toda a
organização. A norma fornece ferramentas para a elaboração e implementação desse
documento, além de orientar sua análise crítica. (Silva, 2008)

Segurança dos Recursos Humanos

A ISO 27002 orienta as organizações a garantir que funcionários, fornecedores e terceiros


compreendam suas responsabilidades em relação à segurança da informação e estejam cientes
das ameaças relacionadas. A norma também sugere diretrizes para definir papéis e
responsabilidades, incluindo a direção da empresa, a seleção de pessoal, os termos e
condições de contratação, a conscientização, a educação e o treinamento em segurança da
informação, bem como procedimentos disciplinares. Além disso, são fornecidas orientações
sobre como lidar com o encerramento ou mudança de contratação, incluindo a devolução de
ativos e a revogação de direitos de acesso, quando necessário. (Silva, 2008)

Organização da Segurança

A ISO 27002 fornece orientações para as organizações gerenciarem a segurança da


informação, bem como para manter a segurança dos recursos acessados, processados,
comunicados ou gerenciados por partes externas. Isso inclui diretrizes sobre como estabelecer
políticas, procedimentos e controles adequados para proteger os ativos de informação contra
ameaças internas e externas. Também são abordadas práticas para avaliar e mitigar os riscos
associados ao compartilhamento de informações com terceiros, garantindo que medidas
apropriadas de segurança sejam implementadas e monitoradas ao longo do tempo. (Silva,
2008)

Gestão de Ativos (Patrimônio)

A ISO 27002 orienta as organizações a garantir a proteção adequada dos ativos de informação
e a classificar a informação de acordo com seu nível apropriado de proteção. Ela fornece
diretrizes para realizar um inventário dos ativos de informação, identificar seus proprietários e
estabelecer regras para seu uso. A norma também sugere métodos para classificar a
informação e recomenda a definição de procedimentos para rotulagem e tratamento da
informação com base em sua importância e sensibilidade. (Silva, 2008)

Segurança Física e Ambiental

A ISO 27002 orienta as organizações a prevenir o acesso físico não autorizado, danos e
interferências nas instalações e informações, bem como a impedir perdas, danos, furto ou
comprometimento de ativos, além de interrupções nas atividades da organização. São
oferecidas diretrizes para áreas seguras, incluindo estabelecimento de perímetros de segurança
física, controles de acesso físico, segurança em escritórios, salas e instalações, proteção contra
ameaças externas e ambientais, e gerenciamento do acesso do público, áreas de entrega e
carregamento. (Silva, 2008)

Também são fornecidas recomendações para instalação e proteção de equipamentos, incluindo


medidas contra falhas de energia e interrupções de serviços públicos, segurança de
cabeamento, manutenção de equipamentos, segurança de equipamentos fora das instalações
da organização, processo de reutilização e alienação de equipamentos, e remoção adequada da
propriedade. (Silva, 2008)

Gestão de Operações e Comunicações

A ISO 27002 orienta a organização sobre procedimentos e responsabilidades operacionais,


incluindo gestão de mudanças, segregação de funções e separação dos ambientes de produção,
desenvolvimento e teste. Também são fornecidas diretrizes para o gerenciamento de serviços
terceirizados, planejamento e aceitação de sistemas, proteção contra códigos maliciosos e
móveis, realização de cópias de segurança, gerenciamento da segurança em redes, manuseio
de mídias, troca de informações, serviços de correio eletrônico e monitoramento. (Silva,
2008)

Controle de Acessos

A ISO 27002 oferece orientações para as organizações em relação aos controles de acesso à
informação e aos recursos de processamento das informações. São fornecidas diretrizes para
definir requisitos de negócio para controle de acesso, gerenciamento de acesso e
responsabilidade do usuário, controle de acesso à rede, sistema operacional, aplicação e
informação, além de abordar aspectos relacionados à computação móvel e trabalho remoto.
Essas diretrizes incluem desde a definição de uma política de controle de acesso e o
gerenciamento de privilégios até o isolamento de sistemas críticos. (Silva, 2008)

Aquisição, Manutenção e Desenvolvimento de Sistemas

A ISO 27002 orienta a organização na definição dos requisitos de segurança necessários nos
sistemas de informação, incluindo medidas preventivas contra processamento incorreto de
aplicações e o uso de controles criptográficos. Além disso, fornece diretrizes para garantir a
segurança dos arquivos de sistema, a implementação de práticas seguras nos processos de
desenvolvimento e suporte, e a gestão de vulnerabilidades técnicas. Essas diretrizes abrangem
desde a definição de requisitos de segurança no design de sistemas até a implementação de
medidas para mitigar riscos de segurança ao longo do ciclo de vida dos sistemas de
informação. (Silva, 2008)

Gestão de Incidentes de Segurança da Informação

A ISO 27002 orienta as organizações a comunicar e gerenciar consistentemente as


fragilidades e eventos de segurança da informação associados aos sistemas de informação,
permitindo a tomada de ação corretiva em tempo hábil. São oferecidas diretrizes para a
notificação de eventos e fragilidades de segurança da informação, a definição de
responsabilidades e procedimentos para gerenciamento desses eventos e fragilidades, além da
coleta de evidências e estabelecimento de mecanismos para análise de incidentes recorrentes
ou de alto impacto, visando sua quantificação e monitoramento. Essas diretrizes visam
garantir uma resposta rápida e eficaz a incidentes de segurança, minimizando danos e
prevenindo futuros problemas. (Silva, 2008)

Gestão da Continuidade do Negócio

A ISO 27002 orienta a organização na implementação de medidas para prevenir interrupções


nas atividades do negócio e proteger os processos críticos contra defeitos, falhas ou desastres
significativos, garantindo sua retomada em tempo hábil. São oferecidas diretrizes para
integrar a segurança da informação no processo de gestão da continuidade de negócios,
realizar análise e avaliação de riscos, bem como desenvolver, implementar, testar e reavaliar
planos de continuidade relacionados à segurança da informação. O objetivo é garantir que a
organização esteja preparada para lidar com eventos adversos e manter suas operações
essenciais, minimizando o impacto de incidentes de segurança na continuidade dos negócios.
(Silva, 2008)

Conformidade

A ISO 27002 orienta a organização a evitar a violação de qualquer legislação criminal ou


civil, estatutos, regulamentações ou obrigações contratuais, bem como os requisitos de
segurança da informação, garantindo a conformidade dos sistemas com as políticas e normas
organizacionais de segurança da informação. São fornecidas diretrizes para identificar a
legislação vigente, proteger os direitos de propriedade intelectual, salvaguardar os registros
organizacionais, proteger dados e garantir a privacidade das informações pessoais. Além
disso, a norma aborda a prevenção do uso indevido de recursos de processamento da
informação e regulamenta os controles de criptografia. Também são feitas considerações
sobre auditoria de sistemas de informação para garantir a conformidade contínua e a eficácia
dos controles implementados. (Silva, 2008)

4. Benefícios da ISSO 27002 para as empresas


A adoção das diretrizes da norma ISO 27002 traz diversos benefícios significativos para as
empresas. (CARVALHO, 2012)
1. Conscientização da importância da segurança da informação

A norma ajuda a sensibilizar os funcionários e a alta administração sobre os riscos associados


à segurança da informação, destacando a necessidade de proteger ativos e informações
sensíveis.

2. Controle adequado de ativos e informações sensíveis

Ao implementar os controles recomendados pela ISO 27002, as organizações podem garantir


que seus ativos e informações sensíveis sejam protegidos de forma adequada contra ameaças
internas e externas.

3. Abordagem correta para implantar políticas de controles

A norma oferece orientações claras sobre como desenvolver e implementar políticas de


controle de segurança da informação, garantindo uma abordagem consistente e eficaz.

4. Identificação de riscos e correção de pontos fracos

A ISO 27002 auxilia na identificação de vulnerabilidades e ameaças à segurança da


informação, permitindo que as organizações corrijam os pontos fracos e fortaleçam suas
defesas contra potenciais ataques.

5. Diminuição do risco de responsabilidade

Implementar um Sistema de Gestão de Segurança da Informação (SGSI) conforme as


diretrizes da ISO 27002 pode ajudar a reduzir o risco de responsabilidade legal ao demonstrar
um compromisso sólido com a proteção dos dados e informações confidenciais da empresa.

6. Conquista de diferencial competitivo

Empresas certificadas pela ISO 27002 podem usar essa certificação como um diferencial
competitivo, demonstrando aos clientes e parceiros comerciais o compromisso com a
segurança da informação e a conformidade com padrões reconhecidos internacionalmente.

7. Melhoria da estruturação de processos e mecanismos

A implementação das diretrizes da ISO 27002 promove uma melhor estruturação dos
processos e mecanismos relacionados à segurança da informação, facilitando seu
gerenciamento e monitoramento eficaz.

8. Redução de custos pela prevenção de incidentes


Ao adotar medidas preventivas para proteger contra incidentes de segurança da informação, as
empresas podem evitar os custos associados à recuperação de dados, danos à reputação e
possíveis penalidades legais.

9. Conformidade com legislação e regulamentos

A conformidade com a ISO 27002 ajuda as empresas a cumprir os requisitos legais e


regulamentares relacionados à segurança da informação, garantindo que estejam em
conformidade com as leis de proteção de dados e outras regulamentações aplicáveis.

5. Desvantagens da ISO 27002


Para (Marciano, 2006) Embora a ISO 27002 ofereça muitos benefícios, também há algumas
desvantagens a serem consideradas:

Complexidade na implementação: A implementação dos controles e diretrizes da ISO


27002 pode ser complexa e exigir recursos significativos, incluindo tempo, expertise e
investimento financeiro.

Custo de certificação: Obter a certificação ISO 27002 pode ser dispendioso, especialmente
para empresas de menor porte, devido às taxas de auditoria e custos associados à
conformidade com os requisitos da norma.

Rigidez das diretrizes: As diretrizes da ISO 27002 podem parecer rígidas para algumas
organizações, que podem sentir dificuldade em adaptá-las aos seus contextos específicos de
negócios.

4. Necessidade de atualizações regulares: As ameaças cibernéticas e os requisitos


regulatórios estão em constante evolução, o que significa que as organizações precisam
revisar e atualizar regularmente seus sistemas de segurança da informação para permanecerem
eficazes e em conformidade.

Possível resistência interna: Alguns funcionários podem resistir à implementação das


práticas de segurança da informação recomendadas pela ISO 27002, especialmente se
perceberem que essas práticas interferem na sua eficiência ou liberdade operacional.

Foco excessivo na conformidade em detrimento da segurança real: Em alguns casos, as


organizações podem se concentrar excessivamente na obtenção da certificação ISO 27002 em
vez de priorizar a segurança da informação real e eficaz.
Limitações na adaptação a novas tecnologias: A norma pode ter dificuldade em se adaptar
rapidamente a novas tecnologias e tendências, o que pode limitar sua eficácia em ambientes
de TI em constante evolução.

Complexidade na interpretação: A interpretação das diretrizes da ISO 27002 pode variar


entre diferentes organizações e auditores, o que pode levar a inconsistências na
implementação e avaliação da conformidade.

6. Importância da ISO 27002


A importância da ISO 27002 reside em sua capacidade de fornecer um conjunto abrangente de
diretrizes e controles para a segurança da informação, permitindo que as organizações
protejam seus ativos e informações sensíveis contra ameaças internas e externas. (MATTES,
2015)

Ao seguir as orientações da ISO 27002, as empresas podem aumentar a conscientização sobre


a importância da segurança da informação, estabelecer políticas e procedimentos claros,
identificar e mitigar riscos de segurança, cumprir requisitos regulatórios e legais, e promover
a confiança dos clientes e parceiros comerciais. (MATTES, 2015)

A norma desempenha um papel fundamental na construção de uma cultura de segurança da


informação e na proteção dos ativos críticos das organizações em um ambiente cada vez mais
digital e interconectado.

A ISO 27002 desempenha um papel crucial na proteção dos ativos de informação das
organizações em um cenário de ameaças cibernéticas em constante evolução. Ao estabelecer
um conjunto abrangente de diretrizes e controles para a segurança da informação, a norma
oferece às empresas uma estrutura sólida para fortalecer suas defesas contra uma ampla gama
de ameaças, desde ataques de hackers até vazamentos de dados acidentais. (MATTES, 2015)

Além disso, a ISO 27002 ajuda as organizações a aumentar a conscientização sobre a


importância da segurança da informação em todos os níveis da empresa, desde a alta
administração até os funcionários do dia a dia. Isso é fundamental, pois a segurança da
informação não é apenas uma responsabilidade dos profissionais de TI, mas sim uma
preocupação de todos os membros da organização. (MATTES, 2015)

Ao seguir as diretrizes da ISO 27002, as empresas podem estabelecer políticas e


procedimentos claros para proteger seus ativos de informação, garantindo que sejam
adequadamente protegidos contra acesso não autorizado, uso indevido e divulgação não
autorizada. Isso inclui a implementação de controles de acesso, políticas de segurança de
senhas, criptografia de dados e medidas de segurança física, entre outros. (MATTES, 2015)
7. Bibliografia
CARVALHO, F. V. A. D., 2012. Modelo Documental para Politicas de Segurança da
Informação em Organizações de Saúde. Coimbra: Instituto Superior de Engenharia de
Coimbra.

ISO, 2022. INTERNATIONAL STANDARD :Information security, cybersecurity and privacy


protection - Information security controls. 3 ed. Switzerland: Vernier.

Marciano, J., 2006. Segurança da Informação – uma abordagem social. Tese (Tese de
Doutorado) – Departamento de Ciência da Informação e Documentação. Brasília:
Universidade de Brasília.

MATTES, Í. V., 2015. SEGURANÇA DA INFORMAÇÃO CONTÁBIL: Procedimentos para


elaboração de uma política de segurança com base na ISO 27001 e ISO 27002. Revista
Interdisciplinar Científica Aplicada, Blumenau, IX(1980-7031), pp. 39-60.

ROMA, S. C. F., 2018. O DESAFIO DA SEGURANÇA DA INFORMAÇÃO NO CONTEXTO


DA INDÚSTRIA 4.0. Lisboa: Lisbon school of economics and management.

Silva, E. C. d., 2008. AUDITORIA EM SISTEMAS DE INFORMAÇÃO E A APLICAÇÃO DA


NORMA ISO 27002:2005. PORTO ALEGRE: ESTADO DO RIO GRANDE DO SUL .

VIANEZ, M., 2008. Segurança de Informação: Aderência à Norma ABNT NBR ISO/IEC.
Revista de Informática Aplicada, IV(1), pp. 23 - 167.

Você também pode gostar