Engenharia ISO 27001: construímos os controles, um organismo acreditado os certifica
A ISO/IEC 27001 certifica um sistema de gestão, não um produto nem uma equipe. Um organismo de certificação acreditado audita o seu sistema de gestão de segurança da informação (SGSI) e emite o certificado; a ISO não emite. Sua equipe de engenharia opera os controles tecnológicos que o seu tratamento de riscos escolheu. Nós fazemos essa engenharia. Não auditamos, não certificamos nem temos um certificado ISO 27001.
- Um organismo de certificação
- Audita o seu SGSI e emite o certificado
- Sua empresa
- Nossos engenheiros constroem os controles tecnológicos que você escolheu
- Clouditive
A Clouditive não audita, não certifica nem emite certificados ISO 27001
A norma
O que a ISO/IEC 27001:2022 exige da engenharia?
A ISO/IEC 27001:2022 especifica os requisitos de um sistema de gestão de segurança da informação: avaliação e tratamento de riscos, objetivos, auditoria interna, análise crítica pela direção e melhoria contínua. Você compara os controles de que o seu tratamento de riscos precisa com o Anexo A e registra o resultado em uma Declaração de Aplicabilidade (cláusula 6.1.3). A ISO/IEC 27002:2022 lista 93 controles: 37 organizacionais, 8 de pessoas, 14 físicos e 34 tecnológicos. A engenharia é dona da maioria dos tecnológicos e de parte dos organizacionais.
A norma não prescreve uma lista fixa de controles. O Anexo A é uma referência, e os controles podem vir de qualquer fonte (cláusula 6.1.3, notas 1 e 3). A engenharia que você deve depende dos riscos que tratou e das exclusões que justificou.
Uma auditoria de certificação olha todo o sistema de gestão, e os controles são uma parte, ao lado de escopo, avaliação de riscos, auditoria interna e análise crítica pela direção (cláusulas 4 a 10).
Certificação
Quem certifica a ISO/IEC 27001?
Um organismo de certificação externo, não a ISO nem um fornecedor de engenharia. A ISO declara que não realiza certificações nem emite certificados. A acreditação do organismo de certificação não é obrigatória, mas dá uma confirmação independente da sua competência, e um certificado acreditado pode ser verificado na base de dados IAF CertSearch. Ao citar um certificado convém nomear a edição: certificado conforme a ISO/IEC 27001:2022.
O que não afirmamos
O que não afirmamos?
Não temos nenhum certificado ISO/IEC 27001 e não afirmamos nenhum para nenhum cliente. Não somos um organismo de certificação e não temos nenhum caso publicado de implementação da ISO 27001.
- A governança do sistema de gestão fica com a sua direção ou o seu consultor ISO: escopo, avaliação de riscos, Declaração de Aplicabilidade, auditoria interna e análise crítica pela direção. Construímos o que esses documentos comprometem você a ter. Não os escrevemos nem os aprovamos.
- Os casos linkados abaixo mostram os mesmos controles tecnológicos em outros trabalhos. Não são uma implementação da ISO 27001.
- Não garantimos nenhum resultado de certificação: o achado da auditoria é do organismo de certificação.
- Não afirmamos nenhum trabalho sob a ISO/IEC 27701 (privacidade), a ISO/IEC 42001 (IA) nem nenhuma parceria com uma plataforma de automação de conformidade (GRC).
Quando somos seu fornecedor
Quais controles se aplicam a nós como seus engenheiros terceirizados?
Quando você terceiriza o desenvolvimento ou opera por meio de contratados, os controles da ISO/IEC 27002:2022 sobre fornecedores passam a ser seus para evidenciar: 5.19 segurança da informação nas relações com fornecedores, 5.20 acordos com fornecedores, 5.21 a cadeia de suprimentos de TIC, 5.22 monitoramento e análise dos serviços de fornecedores, 5.23 uso de serviços em nuvem e 8.30 desenvolvimento terceirizado.
É provável que um revisor peça o acordo com o fornecedor, como os engenheiros dele são avaliados e como o acesso deles é controlado e removido. Segurança e compras responde cada ponto com o que é verdade hoje e lista o que não afirmamos.
Os controles
Quais controles tecnológicos a equipe de engenharia opera?
Seis grupos de controles do Anexo A recaem sobre a engenharia: acesso, desenvolvimento seguro e mudanças, registro e monitoramento, backup e continuidade, vulnerabilidades e configuração, e criptografia com proteção de rede e de dados. Para cada um: os números de controle, o trabalho de engenharia e onde o fizemos em um caso publicado.
Acesso e autenticação
O que exige da engenhariaQuem tem acesso aos sistemas e ao código-fonte, como se autentica e quem revisa os direitos?
Os controles 5.15 a 5.18 cobrem controle de acesso, gestão de identidades, informações de autenticação e direitos de acesso. Os controles 8.2 a 8.5 cobrem direitos de acesso privilegiado, restrição de acesso à informação, acesso ao código-fonte e autenticação segura. A engenharia: identidades no seu SSO, MFA, privilégio mínimo, permissões de repositório como código, segredos em um cofre gerenciado e identidade de workload para os serviços. A revisão periódica de direitos é feita pela sua equipe.
Onde já fizemos
- Os segredos ficam em um cofre de segredos gerenciado, e o gate de vulnerabilidades roda em cada merge request.Ler o caso do pipeline de releases fintech
- O Cloud SQL roda com IP privado, com KMS e Workload Identity.Ler o caso da plataforma de marketing com IA
- O envio de e-mail pelo Gmail usa delegação de domínio, então nenhuma chave de e-mail é armazenada.Ler o caso do portal govtech de coordenação
- A stack de observabilidade é lida no Grafana com single sign-on.Ler o caso de engenharia de plataforma em transporte
Nenhum pacote fixo cobre o controle de acesso sozinho. Definimos o escopo no Discovery ou com engenheiros por hora.
Desenvolvimento seguro e mudanças
O que exige da engenhariaComo a segurança entra no desenvolvimento e como uma mudança é aprovada, testada e publicada?
Controles 8.25 ciclo de vida de desenvolvimento seguro, 8.26 requisitos de segurança de aplicações, 8.27 arquitetura segura de sistemas, 8.28 codificação segura, 8.29 testes de segurança, 8.31 separação dos ambientes de desenvolvimento, teste e produção, e 8.32 gestão de mudanças. A engenharia: um pipeline cujos gates podem barrar um release, testes em cada mudança, ambientes separados e releases rastreáveis com um caminho de volta ensaiado.
Onde já fizemos
- A produção espera uma hora sob observação e precisa passar por gates de saúde e de taxa de erros. O rollback por nova promoção foi ensaiado em dev: 72 segundos para voltar, 124 para avançar.Ler o caso do pipeline de releases fintech
- Uma tag de release constrói as imagens, roda as migrações, faz o deploy por digest de imagem e lê de volta o digest que está realmente no ar.Ler o caso da plataforma de marketing com IA
- Cada release é uma imagem assinada com cosign, implantada sem tráfego, verificada e só então promovida.Ler o caso do portal govtech de coordenação
- Um gate antes do push verifica segredos, tipos, lint e build antes de o código sair da máquina do engenheiro.Ler o caso do portal govtech de coordenação
Entregue por
- CI/CD e IaC: construção ou reestruturaçãoUS$ 4.000 · 2 semanas
- Fundamentos de automação de QAUS$ 5.000 · 2 semanas
Registro e monitoramento
O que exige da engenhariaO que você registra, quem acompanha e os alertas disparam quando devem?
Controles 8.15 registro, 8.16 atividades de monitoramento e 8.17 sincronização de relógios. A engenharia: métricas, logs e traces conectados com relógios sincronizados, alertas testados até dispararem e um runbook. Trabalhamos no seu horário comercial e deixamos alertas e runbooks para que o seu próprio plantão resolva os incidentes.
Onde já fizemos
- De zero alertas em produção a 275 regras de alerta, cada uma testada até disparar.Ler o caso do pipeline de releases fintech
- Coletores do OpenTelemetry em cada cluster enviam para Mimir, Loki, Tempo e Pyroscope centrais. Os dashboards foram de 18 para 135.Ler o caso de engenharia de plataforma em transporte
- Os traces do OpenTelemetry vão para o Google Cloud e 18 políticas de alerta vigiam o serviço.Ler o caso da plataforma de marketing com IA
Entregue por
- Fundamentos de SRE e observabilidadeUS$ 5.000 · 2 semanas
Backup, redundância e continuidade
O que exige da engenhariaExistem backups, há redundância e alguém demonstrou que uma restauração funciona?
Controles 8.13 backup das informações, 8.14 redundância das instalações de processamento da informação e 5.30 prontidão das TIC para a continuidade dos negócios. A engenharia: backups criptografados e agendados, ensaios de restauração e um rollback ensaiado, para que a recuperação seja demonstrada em vez de presumida.
Onde já fizemos
- Os backups são criptografados e agendados, e o ensaio de restauração recupera os dados em 13 segundos.Ler o caso da plataforma de RPG online
- Antes de cada migração é tirado automaticamente um snapshot do banco de dados, e o rollback foi ensaiado em dev.Ler o caso do pipeline de releases fintech
Nenhum pacote fixo cobre backups e recuperação sozinhos. Definimos o escopo no Discovery ou com engenheiros por hora.
Vulnerabilidades, malware e configuração
O que exige da engenhariaComo você encontra vulnerabilidades conhecidas antes de o código ir ao ar e como mantém a configuração sob controle?
Controles 8.7 proteção contra malware, 8.8 gestão de vulnerabilidades técnicas, 8.9 gestão de configuração e 5.7 inteligência de ameaças. A engenharia: varreduras no pipeline em cada mudança com exceções que expiram, e infraestrutura definida como código e aplicada por um pipeline, em que um plano que destruiria um recurso é barrado antes.
Onde já fizemos
- Um gate de vulnerabilidades orientado a SOC 2 roda em cada merge request, com exceções que expiram. Não é uma certificação.Ler o caso do pipeline de releases fintech
- Desde fevereiro de 2026 um workflow compartilhado roda varreduras de dependências, segredos, CodeQL e contêineres. O reforço da cadeia de suprimentos de CI está em andamento.Ler o caso de engenharia de plataforma em transporte
- Toda a plataforma do Google Cloud é OpenTofu, coberta por 43 testes com provedores simulados que rodam sem tocar a conta da nuvem.Ler o caso da plataforma de marketing com IA
- O plano do Terraform tem um freio que barra mudanças destrutivas.Ler o caso da plataforma proptech de moradia
Entregue por
- CI/CD e IaC: construção ou reestruturaçãoUS$ 4.000 · 2 semanas
Criptografia, rede e proteção de dados
O que exige da engenhariaOs dados vão criptografados em trânsito e em repouso, como as redes são segregadas e como os dados de teste são tratados?
Controles 8.24 uso de criptografia, 8.20 segurança de redes, 8.22 segregação de redes, 8.10 exclusão de informações, 8.11 mascaramento de dados, 8.12 prevenção de vazamento de dados e 8.33 informações de teste. A engenharia: TLS em trânsito, chaves gerenciadas e criptografia em repouso, caminhos de rede privados até os repositórios de dados, um firewall de aplicações web na borda e dados mascarados fora da produção.
Onde já fizemos
- O Cloud SQL roda com IP privado, com KMS e Workload Identity.Ler o caso da plataforma de marketing com IA
- O serviço fica atrás de um balanceador HTTPS global com um WAF do Cloud Armor.Ler o caso da plataforma de marketing com IA
- A borda da Cloudflare usa DNSSEC, CAA e MTA-STS.Ler o caso da plataforma proptech de moradia
Nenhum pacote fixo cobre criptografia e proteção de dados sozinhas. Definimos o escopo no Discovery ou com engenheiros por hora.
Como entregamos
Como os nossos pacotes e engenheiros entregam isso?
Comece com um pacote de preço fixo, ou contrate engenheiros por hora. O pacote de CI/CD e IaC constrói o pipeline e a infraestrutura como código. Os Fundamentos de SRE e observabilidade conectam o monitoramento. Os Fundamentos de automação de QA colocam testes no seu CI. O Discovery transforma a sua Declaração de Aplicabilidade, ou os achados do seu auditor de certificação, em um roadmap com backlog.
Pipeline e infraestrutura como código
Uma construção ou redesenho de 2 semanas dos seus pipelines de CI/CD e da sua infraestrutura como código. Os gates que entram no pipeline, como uma varredura de vulnerabilidades, são combinados no SOW.
Entregue por
- CI/CD e IaC: construção ou reestruturaçãoUS$ 4.000 · 2 semanas
Registro e monitoramento
Métricas, logs e traces conectados, 3 SLOs definidos, alertas testados até dispararem e um runbook.
Entregue por
- Fundamentos de SRE e observabilidadeUS$ 5.000 · 2 semanas
Testes em cada mudança
Uma suíte de Playwright para os seus 5 fluxos críticos, rodando no seu CI, com verificações de acessibilidade.
Entregue por
- Fundamentos de automação de QAUS$ 5.000 · 2 semanas
Da lista de requisitos a um backlog
O Discovery entende o seu produto e a configuração dele de ponta a ponta e entrega um roadmap com backlog, papéis, mudanças críticas e necessidades. Traga a sua Declaração de Aplicabilidade ou os achados do auditor e os transformamos em trabalho de engenharia.
Entregue por
- DiscoveryUS$ 7.000 · 1 a 4 semanas
Engenheiros por hora
Para o trabalho que continua depois de um pacote: Sênior US$ 45–50 por hora, Líder ou Arquiteto US$ 55–60, com mínimo de 6 meses, faturado por hora trabalhada. Você entrevista o engenheiro que fará o trabalho.
Fontes
Quais textos lemos?
Textos primários, lidos em 2026-10-09. Não lemos o corpo pago do Anexo A nem a orientação de controles da ISO/IEC 27002. Os números e nomes de controle abaixo vêm do índice da ISO/IEC 27002:2022, e a engenharia é nossa.
- ISO/IEC 27001:2022, trecho de prévia da editora: índice, introdução e cláusulas 4 a 6, incluindo a 6.1.3.
- ISO/IEC 27002:2022, trecho de prévia da editora: índice com os controles 5.1 a 8.34.
- iso.org: a página da ISO/IEC 27001 e a página de certificação, que declara que a ISO não realiza certificações.
Perguntas frequentes
A Clouditive é certificada na ISO 27001?
Não. Não temos nenhum certificado ISO/IEC 27001 e não afirmamos nenhum para nenhum cliente. Este site não publica nenhum certificado ISO, nenhum relatório de auditoria de terceiros nem nenhuma declaração de seguro.
A Clouditive pode nos certificar ou fazer a auditoria?
Não. Somente um organismo de certificação externo pode certificar uma organização, e a própria ISO não realiza certificações. Nós construímos os controles tecnológicos; o organismo de certificação audita todo o sistema de gestão.
Precisamos implementar os 93 controles?
Não. Você seleciona os controles de que o seu tratamento de riscos precisa e os registra em uma Declaração de Aplicabilidade, com uma justificativa para cada controle do Anexo A que excluir (cláusula 6.1.3). A engenharia segue essa seleção.
Terceirizamos o desenvolvimento com vocês. O que muda na nossa certificação?
Os controles de fornecedores passam a ser seus para evidenciar: relações com fornecedores, acordos, a cadeia de suprimentos de TIC, monitoramento dos serviços de fornecedores e desenvolvimento terceirizado. Nossos termos de contratação, avaliação e acesso estão escritos para essa revisão.
Vocês têm um caso de implementação da ISO 27001?
Não. Não temos nenhuma implementação da ISO/IEC 27001 publicada. Os casos linkados nesta página mostram os mesmos controles tecnológicos em trabalhos de análise fintech, govtech, IA, games e transporte.
Quanto tempo leva para ficar pronto?
Depende do que você já tem, e não damos nenhuma garantia sobre uma auditoria de certificação. Um pacote de 2 semanas constrói uma área, como o pipeline de CI/CD e a infraestrutura como código, e o Discovery, de 1 a 4 semanas, transforma o resto em um roadmap.
Como isso se relaciona com SOC 2 e os outros frameworks?
A engenharia se sobrepõe bastante: releases com gates, acessos demonstráveis, alertas testados e recuperação ensaiada servem a vários frameworks ao mesmo tempo. A página de engenharia de conformidade mostra qual cláusula de cada framework pede qual controle.
Como os engenheiros acessam os nossos sistemas?
Pelas suas próprias contas e identidades, com o seu SSO, o seu MFA e acesso de privilégio mínimo, revogado quando o contrato termina. Todo engenheiro passa por uma verificação de antecedentes antes de ser alocado.
Quem faz o trabalho?
Mat Caniglia lidera cada projeto de ponta a ponta, e os engenheiros estão na América Latina e compartilham o seu dia de trabalho. Apresentamos candidatos em até 1 semana, e você entrevista o engenheiro que fará o trabalho.
O que você precisa resolver?
Respondemos a todo pedido em até 1 dia útil. Assinamos um NDA antes da conversa, se você pedir.