O Sistema de Gestão de Segurança da Informação (SGSI), é um conjunto de medidas
administrativas formada por normas, políticas e diretrizes responsáveis por diminuir os riscos
à segurança da informação em uma organização (FERREIRA; ARAÚJO, 2008). De acordo com
a ABNT (2013), a norma ISO/IEC 27001:2013 tem como objetivo:
[...] prover requisitos para estabelecer, implementar, manter e melhorar
continuamente um Sistema de Gestão de Segurança da Informação (SGSI).
A adoção de um SGSI é uma decisão estratégica para uma organização. A
especificação e a implementação do SGSI de uma organização são influenciadas pelas
suas necessidades e objetivos, requisitos de segurança, processos organizacionais,
funcionários, tamanho e estrutura da organização. São esperados que todos estes
fatores de influência mudem ao longo do tempo.”
Para Coelho, Araújo e Bezerra (2014), “o SGSI integra a estratégia da
organização, sendo influenciado por fatores como, necessidades e objetivos,
requisitos de segurança, processos e estrutura organizacional”. Os autores afirmam
que o SGSI, é um processo constituído de processos e diretrizes capazes de auxiliar
na segurança da informação em qualquer setor de uma organização. A norma possui
em sua estrutura dez seções, onde as três primeiras tratam do escopo da mesma,
enquanto as demais são responsáveis por abordar de forma direta e genérica todas
as diretrizes cabíveis as empresas, independentemente de seu ramo de atuação e
tamanho como mostram as figuras abaixo (COELHO; ARAÚJO; BEZERRA, 2014).
Fonte: Norma Seções ISO/IEC 27001:2013
Aplicando o processo PDCA "Plan-Do-Check-Act" para estruturar todos os processos do SGSI.
Consideramos os requisitos de segurança da informação e as expectativas das partes interessadas.
Dentro da ISO 27001, na cláusula 4 está escrito que para a definição de escopo é necessário levar em
conta os assuntos internos e externos da empresa e considerar as interfaces e dependências entre o
que está acontecendo dentro do SGSI e fora dele. O objetivo do escopo é proteger as informações
sigilosas e estratégicas dos clientes da organização nos setores de Auditoria contábil e Consultoria
tributária, de acordo com as definições descritas a seguir: Conhecer a planta baixa arquitetônica
da empresa e os tipos de meios de acesso à rede, para ter uma avaliação dos riscos em relação
a forma de acesso a rede de informações da organização ; Relação dos nomes e contato de
gerente de Auditoria contábil e Consultoria tributária.; Assegura-se de que o objetivos da
segurança da informação está alinhado com as estratégias de negócio da empresa; Avaliar riscos
incluindo a identificação de sistemas de informação e de relações contratuais; Determinar
recursos.; Determinar papéis de responsabilidade de segurança da informação ; Determinar
capacidade; Identificar assuntos internos e externos; Identificar e entender das partes
interessadas as necessidades e expectativas. Também é possível realizar a análise PEST, na qual
identifica, assuntos políticos, econômicos, sociais e tecnológicos no ambiente da organização
como: Coletar informações de todos os colaboradores dos setores da organização abrangendo
diferentes equipes tendo assim a definição das necessidades da organização em termos
funcionais para delimitação da política do sistema; Avaliação de risco, incluindo identificação
de sistemas de informação e relações contratuais. Definir funções de responsabilidade de
segurança - Identificar problemas internos e externos; Identificar e compreender as
necessidades e expectativas das partes interessadas; Recolher informação de todos os
colaboradores dos setores da organização, abrangendo diferentes equipes, definindo assim
operacionalmente as necessidades da organização para definir a política do sistema.
A NBR/ISO 27701 (2019) tem o objetivo de estabelecer, instituir, manter e melhorar
continuamente o Sistema de Gestão da Privacidade da Informação (SGPI). O SGPI é integrado
ao Sistema de Gestão da Segurança da Informação (SGSI), definido na NBR/ISO 27001 e,
portanto, as normas 27701 (2019) e 27001 (2013) são correlacionadas (CARVALHO, 2021). A
NBR ISO/IEC 27001 (2013) especifica os requisitos necessários para que seja criado,
implantado, operado, monitorado, analisado, mantido e melhorado um Sistema de Gestão de
Segurança da Informação (SGSI). Um SGSI fornece apoio para que incidentes de segurança
sejam reduzidos, transferidos, evitados e haja aceitação do risco de forma consciente. Ao
realizar a implantação de um SGSI, toda empresa tem como foco garantir que o pilar de
segurança, definido pela NBR ISO/IEC 27001 (2013), seja atingido. Isso significa garantir que
os dados sejam confidenciais, íntegros e disponíveis somente a quem possua direito de acesso
a eles (TRISTÃO et al., 2021). A partir da aplicação das normatizações estabelecidas pela ISO,
portanto, a empresa estará apta a obter certificações, as quais atestam o alinhamento com as
melhores práticas de manejo de informações, demonstrando, ainda, o comprometimento na
proteção dos direitos individuais dos cidadãos, o que traz reflexos positivos para imagem e para
credibilidade da empresa Consult Server de Auditoria e Consultoria Tributária.
REFERÊNCIAS BIBLIOGRÁFICAS
ABNT – ASSOCIAÇÃO BRASILEIRA DE NORMAS TÉCNICAS. NBR ISO/IEC 27001 :
tecnologia da informação: técnicas de segurança: sistemas de gestão de segurança da
informação: requisitos. Rio de Janeiro: ABNT, 2006.
BRODBECK, A. F.; HOPPEN, N. Alinhamento estratégico entre os planos de negócio e de
tecnologia de informação: um modelo operacional para implementação. Revista de
Administração Contemporânea, Curitiba, v. 7, n. 3, p. 9-33, set. 2003. Disponível em:
[Link] . Acesso em: 21 out. 2020.
CARVALHO, Rodrigo de Oliveira. Segurança da informação nas organizações / Rodrigo de Oliveira
Carvalho. - - Brasília: UniCEUB, 2009.
CORREA, R. M. Um estudo de caso sobre a Gestão da Segurança da Informação em uma
empresa privada . 2014. Monografia (Bacharelado em Sistemas de Informação) – Universidade
Federal de Lavras, Lavras, 2014. . Acesso em: 21 out. 2020.
DEFENDA-se contra as maiores ameaças dos dias de hoje. São Francisco: CISCO, 2019.
Disponível em:<
[Link]
=cc000160&DTID=oemzzz000233&OID=rptsc015744 > Acesso em: 19 out. 2019.
FERREIRA, Fernando Nicolau Freitas; ARAÚJO, Márcio Tadeu de. Políticas de segurança da
informação: Guia prático para elaboração e implementação. Rio de Janeiro: Ciência Moderna,
2008.
GALVÃO, M. da C. Fundamentos em Segurança da Informação . São Paulo: Pearson, 2015.
KIM, D.; SOLOMON, M. G. Fundamentos de segurança de sistemas de informação . São
Paulo: GEN, 2014.
GUIMARÃES, Gisele Guarino. Plano de continuidade de negócios e política de segurança da
informação aplicadas em pequenas e médias empresas. 2014. Disponível em: <
[Link] Acesso em : [Link].2023.
ISO/IEC 27000: Norma internacional de segurança da informação é revisada. ABNT , 02 mar.
2018. Disponível em:[Link]
internacional-de-seguranca-da-informacao-e-revisada . Acesso em: 21 out. 2020.
MENDONÇA, Nayelle Lucas de. LGPD e conformidade nas organizações contábeis da
Paraíba. 2022.
Disponível em: < [Link] Acesso em
[Link].2023.
PEREIRA, José Ricardo. Gestão de backup: um estudo de caso numa empresa prestadora de
serviços de full outsourcing. 2018. Disponível em: <
[Link]
[Link]> .Acesso em [Link].2023.
PMI. A guide to the project management body of knowledge (PMBOK guides) . Filadélfia:
Project Management Institute, 2013.