Normas ISO/IEC 27000 para Segurança da Informação
Normas ISO/IEC 27000 para Segurança da Informação
sistemas de gestão
A família de normas ISO/IEC 27000 ajuda as organizações a manter os ativos de informação seguros.
Usar esta família de padrões ajudará sua organização a gerenciar a segurança de ativos como informações financeiras,
propriedade intelectual, detalhes de funcionários ou informações confiadas a você por terceiros.
A ISO/IEC 27001 é o padrão mais conhecido da família que fornece requisitos para a gestão de segurança da informação.
sistema (SGSI).
Existem mais de uma dúzia de normas na família 27000, você pode vê-lasaqui.
OqueéumISMS?
Um ISMS é uma abordagem sistemática para gerenciar informações sensíveis da empresa para que permaneçam seguras. Inclui pessoas,
processos e sistemas de TI aplicando um processo de gestão de riscos.
Pode ajudar pequenas, médias e grandes empresas de qualquer setor a manter os ativos de informação seguros.
Tecnologiadainformação--Técnicasdesegurança--Sistemasdegestãodesegurançadainformação--Visãogerale
vocabulário
A ISO/IEC 27000:2018 fornece uma visão geral dos sistemas de gestão de segurança da informação (SGSI). Também fornece termos e
definições comumente usadas na família de padrões ISMS. Este documento é aplicável a todos os tipos e tamanhos de
organização (por exemplo, empresas comerciais, agências governamentais, organizações sem fins lucrativos).
ISO/IEC27005:2011 Prévia
Tecnologiadainformação--Técnicasdesegurança--Riscodesegurançadainformação
gestão
A SO/IEC 27005:2011 fornece diretrizes para a gestão de riscos de segurança da informação.
Ele apoia os conceitos gerais especificados na ISO/IEC 27001 e foi projetado para auxiliar na implementação satisfatória de
segurança da informação baseada em uma abordagem de gestão de riscos.
O conhecimento dos conceitos, modelos, processos e terminologias descritos na ISO/IEC 27001 e ISO/IEC 27002 é
importante para uma compreensão completa da ISO/IEC 27005:2011.
A ISO/IEC 27005:2011 é aplicável a todos os tipos de organizações (por exemplo, empresas comerciais, agências governamentais, não-
organizações sem fins lucrativos) que pretendem gerenciar riscos que podem comprometer a segurança da informação da organização.
Tecnologiadainformação--Técnicasdesegurança--Códigodepráticapara
controlesdesegurançadainformação
A ISO/IEC 27002:2013 fornece diretrizes para padrões de segurança da informação organizacional e segurança da informação.
práticas de gestão, incluindo a seleção, implementação e gestão de controles, levando em consideração o
ambientes de risco de segurança da informação da organização.
É projetado para ser utilizado por organizações que pretendem:
1. selecione os controles dentro do processo de implementação de um Sistema de Gestão de Segurança da Informação baseado na ISO/IEC
27001
2. implementar controles de segurança da informação amplamente aceitos;
3. desenvolver suas próprias diretrizes de gestão de segurança da informação.
Tecnologiadainformação--Técnicasdesegurança--Diretrizesparainformação
auditoriadesistemasdegerenciamentodesegurança
A ISO/IEC 27007 fornece orientações sobre a gestão de um programa de auditoria de sistema de gestão de segurança da informação (SGSI), sobre
realizando auditorias e sobre a competência dos auditores do SGSI, além das orientações contidas na ISO 19011:2011.
A ISO/IEC 27007 é aplicável àqueles que precisam entender ou conduzir auditorias internas ou externas de um SGSI ou para gerenciar
um programa de auditoria ISMS.
Tecnologiadainformação--Técnicasdesegurança--Aplicaçãosetorialde
ISO/IEC27001--Requisitos
A ISO/IEC 27009:2016 define os requisitos para o uso da ISO/IEC 27001 em qualquer setor específico (campo, área de aplicação ou
setor de mercado). Ele explica como incluir requisitos adicionais aos da ISO/IEC 27001, como refinar qualquer um dos
Requisitos da ISO/IEC 27001 e como incluir controles ou conjuntos de controles além da ISO/IEC 27001:2013, Anexo A.
Garante que requisitos adicionais ou refinados não estejam em conflito com os requisitos da ISO/IEC 27001.
É aplicável àqueles envolvidos na produção de padrões específicos do setor relacionados à ISO/IEC 27001.
Tecnologiadainformação--Técnicasdesegurança--Segurançadainformação
management--Monitoring,measurement,analysisandevaluatio
A ISO/IEC 27004:2016 fornece diretrizes destinadas a auxiliar organizações na avaliação do desempenho em segurança da informação
e a eficácia de um sistema de gestão de segurança da informação para atender aos requisitos da ISO/IEC
27001:2013, 9.1. Estabelece:
a) o monitoramento e a medição do desempenho da segurança da informação;
b) o monitoramento e a medição da eficácia de um sistema de gerenciamento de segurança da informação (SGSI), incluindo seu
processos e controles;
c) a análise e avaliação dos resultados da monitorização e medição.
ISO/IEC 27004:2016 é aplicável a todos os tipos e tamanhos de organizações.