ISO/IEC 27001 para Concurso de Auditor Fiscal
A International Organization for Standardization (ISO), em conjunto com a International Electrotechnical Commission (IEC), publicou a norma ISO/IEC 27001, que estabelece requisitos para implementação de um Sistema de Gestão de Segurança da Informação (SGSI).
📌 1. O que é a ISO 27001?
É uma norma internacional que define requisitos para proteger informações, garantindo:
-
Confidencialidade
-
Integridade
-
Disponibilidade
💡 Esse é o famoso Tripé da Segurança da Informação (CID).
🔺 2. O Tripé da Segurança (CIA)
🔐 Confidencialidade
Somente pessoas autorizadas podem acessar a informação.
Exemplo de prova: controle de acesso, criptografia.
🧾 Integridade
A informação não pode ser alterada indevidamente.
Exemplo: hash, assinatura digital, controle de versões.
⚙ Disponibilidade
A informação deve estar acessível quando necessária.
Exemplo: backup, redundância, plano de continuidade.
🏛 3. Estrutura da ISO 27001
A ISO 27001 segue a estrutura de alto nível das normas ISO (Anexo SL).
Ela exige que a organização implemente um:
📋 SGSI – Sistema de Gestão de Segurança da Informação
Baseado no ciclo:
🔄 PDCA
-
Plan – Planejar
-
Do – Executar
-
Check – Verificar
-
Act – Agir (melhoria contínua)
💡 Pegadinha comum: a ISO 27001 não é apenas técnica — é um sistema de gestão.
📚 4. Anexo A – Controles de Segurança
A versão mais recente reorganizou os controles em 4 grandes grupos:
-
Controles Organizacionais
-
Controles de Pessoas
-
Controles Físicos
-
Controles Tecnológicos
Antes (versão 2013), eram 14 domínios.
⚠️ Prova pode cobrar essa atualização.
🧠 5. Gestão de Riscos na ISO 27001
A norma exige:
✔ Identificação de ativos
✔ Identificação de ameaças
✔ Identificação de vulnerabilidades
✔ Análise de impacto
✔ Tratamento de riscos
Pode envolver:
-
Aceitar risco
-
Mitigar risco
-
Transferir risco
-
Evitar risco
🔎 6. ISO 27001 x ISO 27002
| ISO 27001 | ISO 27002 |
|---|---|
| Norma certificável | Guia de boas práticas |
| Define requisitos | Detalha controles |
| Exige auditoria | Apoia implementação |
💡 Dica estratégica de prova:
27001 certifica.
27002 orienta.
📊 7. Relação com Auditoria e Receita Estadual
Para Auditor Fiscal, Segurança da Informação é essencial porque:
-
Protege dados fiscais
-
Evita fraudes
-
Garante rastreabilidade
-
Apoia conformidade com LGPD
-
Fortalece controles internos
⚠️ Pegadinhas de Prova
❌ Dizer que ISO 27001 trata apenas de tecnologia
❌ Confundir confidencialidade com integridade
❌ Afirmar que ISO 27002 é certificável
❌ Dizer que risco deve ser eliminado (nem sempre possível)
🧩 Resumo Estratégico para Memorização
ISO 27001 =
Gestão + Risco + Controles + PDCA + Tripé CID
Se a questão falar em:
-
Sistema de Gestão
-
Certificação
-
Requisitos formais
-
Auditoria de segurança
→ Pense em ISO 27001.

Nenhum comentário:
Postar um comentário