A norma

O que a ISO/IEC 27001:2022 exige da engenharia?

A ISO/IEC 27001:2022 especifica os requisitos de um sistema de gestão de segurança da informação: avaliação e tratamento de riscos, objetivos, auditoria interna, análise crítica pela direção e melhoria contínua. Você compara os controles de que o seu tratamento de riscos precisa com o Anexo A e registra o resultado em uma Declaração de Aplicabilidade (cláusula 6.1.3). A ISO/IEC 27002:2022 lista 93 controles: 37 organizacionais, 8 de pessoas, 14 físicos e 34 tecnológicos. A engenharia é dona da maioria dos tecnológicos e de parte dos organizacionais.

A norma não prescreve uma lista fixa de controles. O Anexo A é uma referência, e os controles podem vir de qualquer fonte (cláusula 6.1.3, notas 1 e 3). A engenharia que você deve depende dos riscos que tratou e das exclusões que justificou.

Uma auditoria de certificação olha todo o sistema de gestão, e os controles são uma parte, ao lado de escopo, avaliação de riscos, auditoria interna e análise crítica pela direção (cláusulas 4 a 10).

Certificação

Quem certifica a ISO/IEC 27001?

Um organismo de certificação externo, não a ISO nem um fornecedor de engenharia. A ISO declara que não realiza certificações nem emite certificados. A acreditação do organismo de certificação não é obrigatória, mas dá uma confirmação independente da sua competência, e um certificado acreditado pode ser verificado na base de dados IAF CertSearch. Ao citar um certificado convém nomear a edição: certificado conforme a ISO/IEC 27001:2022.

O que não afirmamos

O que não afirmamos?

Não temos nenhum certificado ISO/IEC 27001 e não afirmamos nenhum para nenhum cliente. Não somos um organismo de certificação e não temos nenhum caso publicado de implementação da ISO 27001.

  • A governança do sistema de gestão fica com a sua direção ou o seu consultor ISO: escopo, avaliação de riscos, Declaração de Aplicabilidade, auditoria interna e análise crítica pela direção. Construímos o que esses documentos comprometem você a ter. Não os escrevemos nem os aprovamos.
  • Os casos linkados abaixo mostram os mesmos controles tecnológicos em outros trabalhos. Não são uma implementação da ISO 27001.
  • Não garantimos nenhum resultado de certificação: o achado da auditoria é do organismo de certificação.
  • Não afirmamos nenhum trabalho sob a ISO/IEC 27701 (privacidade), a ISO/IEC 42001 (IA) nem nenhuma parceria com uma plataforma de automação de conformidade (GRC).

Quando somos seu fornecedor

Quais controles se aplicam a nós como seus engenheiros terceirizados?

Quando você terceiriza o desenvolvimento ou opera por meio de contratados, os controles da ISO/IEC 27002:2022 sobre fornecedores passam a ser seus para evidenciar: 5.19 segurança da informação nas relações com fornecedores, 5.20 acordos com fornecedores, 5.21 a cadeia de suprimentos de TIC, 5.22 monitoramento e análise dos serviços de fornecedores, 5.23 uso de serviços em nuvem e 8.30 desenvolvimento terceirizado.

É provável que um revisor peça o acordo com o fornecedor, como os engenheiros dele são avaliados e como o acesso deles é controlado e removido. Segurança e compras responde cada ponto com o que é verdade hoje e lista o que não afirmamos.

Os controles

Quais controles tecnológicos a equipe de engenharia opera?

Seis grupos de controles do Anexo A recaem sobre a engenharia: acesso, desenvolvimento seguro e mudanças, registro e monitoramento, backup e continuidade, vulnerabilidades e configuração, e criptografia com proteção de rede e de dados. Para cada um: os números de controle, o trabalho de engenharia e onde o fizemos em um caso publicado.

Acesso e autenticação

O que exige da engenhariaQuem tem acesso aos sistemas e ao código-fonte, como se autentica e quem revisa os direitos?

Os controles 5.15 a 5.18 cobrem controle de acesso, gestão de identidades, informações de autenticação e direitos de acesso. Os controles 8.2 a 8.5 cobrem direitos de acesso privilegiado, restrição de acesso à informação, acesso ao código-fonte e autenticação segura. A engenharia: identidades no seu SSO, MFA, privilégio mínimo, permissões de repositório como código, segredos em um cofre gerenciado e identidade de workload para os serviços. A revisão periódica de direitos é feita pela sua equipe.

Onde já fizemos

Nenhum pacote fixo cobre o controle de acesso sozinho. Definimos o escopo no Discovery ou com engenheiros por hora.

Desenvolvimento seguro e mudanças

O que exige da engenhariaComo a segurança entra no desenvolvimento e como uma mudança é aprovada, testada e publicada?

Controles 8.25 ciclo de vida de desenvolvimento seguro, 8.26 requisitos de segurança de aplicações, 8.27 arquitetura segura de sistemas, 8.28 codificação segura, 8.29 testes de segurança, 8.31 separação dos ambientes de desenvolvimento, teste e produção, e 8.32 gestão de mudanças. A engenharia: um pipeline cujos gates podem barrar um release, testes em cada mudança, ambientes separados e releases rastreáveis com um caminho de volta ensaiado.

Onde já fizemos

Entregue por

Registro e monitoramento

O que exige da engenhariaO que você registra, quem acompanha e os alertas disparam quando devem?

Controles 8.15 registro, 8.16 atividades de monitoramento e 8.17 sincronização de relógios. A engenharia: métricas, logs e traces conectados com relógios sincronizados, alertas testados até dispararem e um runbook. Trabalhamos no seu horário comercial e deixamos alertas e runbooks para que o seu próprio plantão resolva os incidentes.

Onde já fizemos

Entregue por

Backup, redundância e continuidade

O que exige da engenhariaExistem backups, há redundância e alguém demonstrou que uma restauração funciona?

Controles 8.13 backup das informações, 8.14 redundância das instalações de processamento da informação e 5.30 prontidão das TIC para a continuidade dos negócios. A engenharia: backups criptografados e agendados, ensaios de restauração e um rollback ensaiado, para que a recuperação seja demonstrada em vez de presumida.

Onde já fizemos

Nenhum pacote fixo cobre backups e recuperação sozinhos. Definimos o escopo no Discovery ou com engenheiros por hora.

Vulnerabilidades, malware e configuração

O que exige da engenhariaComo você encontra vulnerabilidades conhecidas antes de o código ir ao ar e como mantém a configuração sob controle?

Controles 8.7 proteção contra malware, 8.8 gestão de vulnerabilidades técnicas, 8.9 gestão de configuração e 5.7 inteligência de ameaças. A engenharia: varreduras no pipeline em cada mudança com exceções que expiram, e infraestrutura definida como código e aplicada por um pipeline, em que um plano que destruiria um recurso é barrado antes.

Onde já fizemos

Entregue por

Criptografia, rede e proteção de dados

O que exige da engenhariaOs dados vão criptografados em trânsito e em repouso, como as redes são segregadas e como os dados de teste são tratados?

Controles 8.24 uso de criptografia, 8.20 segurança de redes, 8.22 segregação de redes, 8.10 exclusão de informações, 8.11 mascaramento de dados, 8.12 prevenção de vazamento de dados e 8.33 informações de teste. A engenharia: TLS em trânsito, chaves gerenciadas e criptografia em repouso, caminhos de rede privados até os repositórios de dados, um firewall de aplicações web na borda e dados mascarados fora da produção.

Onde já fizemos

Nenhum pacote fixo cobre criptografia e proteção de dados sozinhas. Definimos o escopo no Discovery ou com engenheiros por hora.

Como entregamos

Como os nossos pacotes e engenheiros entregam isso?

Comece com um pacote de preço fixo, ou contrate engenheiros por hora. O pacote de CI/CD e IaC constrói o pipeline e a infraestrutura como código. Os Fundamentos de SRE e observabilidade conectam o monitoramento. Os Fundamentos de automação de QA colocam testes no seu CI. O Discovery transforma a sua Declaração de Aplicabilidade, ou os achados do seu auditor de certificação, em um roadmap com backlog.

Pipeline e infraestrutura como código

Uma construção ou redesenho de 2 semanas dos seus pipelines de CI/CD e da sua infraestrutura como código. Os gates que entram no pipeline, como uma varredura de vulnerabilidades, são combinados no SOW.

Entregue por

Registro e monitoramento

Métricas, logs e traces conectados, 3 SLOs definidos, alertas testados até dispararem e um runbook.

Entregue por

Testes em cada mudança

Uma suíte de Playwright para os seus 5 fluxos críticos, rodando no seu CI, com verificações de acessibilidade.

Entregue por

Da lista de requisitos a um backlog

O Discovery entende o seu produto e a configuração dele de ponta a ponta e entrega um roadmap com backlog, papéis, mudanças críticas e necessidades. Traga a sua Declaração de Aplicabilidade ou os achados do auditor e os transformamos em trabalho de engenharia.

Entregue por

Engenheiros por hora

Para o trabalho que continua depois de um pacote: Sênior US$ 45–⁠50 por hora, Líder ou Arquiteto US$ 55–⁠60, com mínimo de 6 meses, faturado por hora trabalhada. Você entrevista o engenheiro que fará o trabalho.

Fontes

Quais textos lemos?

Textos primários, lidos em 2026-10-09. Não lemos o corpo pago do Anexo A nem a orientação de controles da ISO/IEC 27002. Os números e nomes de controle abaixo vêm do índice da ISO/IEC 27002:2022, e a engenharia é nossa.

  • ISO/IEC 27001:2022, trecho de prévia da editora: índice, introdução e cláusulas 4 a 6, incluindo a 6.1.3.
  • ISO/IEC 27002:2022, trecho de prévia da editora: índice com os controles 5.1 a 8.34.
  • iso.org: a página da ISO/IEC 27001 e a página de certificação, que declara que a ISO não realiza certificações.

Perguntas frequentes

A Clouditive é certificada na ISO 27001?

Não. Não temos nenhum certificado ISO/IEC 27001 e não afirmamos nenhum para nenhum cliente. Este site não publica nenhum certificado ISO, nenhum relatório de auditoria de terceiros nem nenhuma declaração de seguro.

A Clouditive pode nos certificar ou fazer a auditoria?

Não. Somente um organismo de certificação externo pode certificar uma organização, e a própria ISO não realiza certificações. Nós construímos os controles tecnológicos; o organismo de certificação audita todo o sistema de gestão.

Precisamos implementar os 93 controles?

Não. Você seleciona os controles de que o seu tratamento de riscos precisa e os registra em uma Declaração de Aplicabilidade, com uma justificativa para cada controle do Anexo A que excluir (cláusula 6.1.3). A engenharia segue essa seleção.

Terceirizamos o desenvolvimento com vocês. O que muda na nossa certificação?

Os controles de fornecedores passam a ser seus para evidenciar: relações com fornecedores, acordos, a cadeia de suprimentos de TIC, monitoramento dos serviços de fornecedores e desenvolvimento terceirizado. Nossos termos de contratação, avaliação e acesso estão escritos para essa revisão.

Vocês têm um caso de implementação da ISO 27001?

Não. Não temos nenhuma implementação da ISO/IEC 27001 publicada. Os casos linkados nesta página mostram os mesmos controles tecnológicos em trabalhos de análise fintech, govtech, IA, games e transporte.

Quanto tempo leva para ficar pronto?

Depende do que você já tem, e não damos nenhuma garantia sobre uma auditoria de certificação. Um pacote de 2 semanas constrói uma área, como o pipeline de CI/CD e a infraestrutura como código, e o Discovery, de 1 a 4 semanas, transforma o resto em um roadmap.

Como isso se relaciona com SOC 2 e os outros frameworks?

A engenharia se sobrepõe bastante: releases com gates, acessos demonstráveis, alertas testados e recuperação ensaiada servem a vários frameworks ao mesmo tempo. A página de engenharia de conformidade mostra qual cláusula de cada framework pede qual controle.

Como os engenheiros acessam os nossos sistemas?

Pelas suas próprias contas e identidades, com o seu SSO, o seu MFA e acesso de privilégio mínimo, revogado quando o contrato termina. Todo engenheiro passa por uma verificação de antecedentes antes de ser alocado.

Quem faz o trabalho?

Mat Caniglia lidera cada projeto de ponta a ponta, e os engenheiros estão na América Latina e compartilham o seu dia de trabalho. Apresentamos candidatos em até 1 semana, e você entrevista o engenheiro que fará o trabalho.

O que você precisa resolver?

Respondemos a todo pedido em até 1 dia útil. Assinamos um NDA antes da conversa, se você pedir.