[Série ISO/IEC 27001] - (Requisito 4.2) - Entendendo as necessidades e expectativas das partes interessadas - Parte 04
- vitormaleite

- 30 de abr. de 2024
- 2 min de leitura
Atualizado: 5 de mai. de 2024
Como nós definimos no artigo anterior, as questões internas e externas do nosso SGSI, nós conseguimos juntos entender a organização e o contexto da empresa fictícia que estamos analisando, a "Viaja Comigo".
Com as questões internas e externas em mãos é hora de partirmos para o requisito 4.2.
A ISO/IEC 27001:2022 diz em seu requisito 4.2 que a organização deve determinar:
a) as partes interessadas que são relevantes para o sistema de gestão da segurança da informação;
b) os requisitos relevantes dessas partes interessadas;
c) quais desses requisitos serão endereçados pelo sistema de gestão da segurança da informação.
A palavra chave deste requisito é "parte interessada". Por ela, devemos entender que são todos aqueles que impõem algum tipo de requisito sobre a perspectiva de segurança da informação a organização e de alguma maneira, vão se beneficiar, receber algum tipo de valor provindo do SGSI que está sendo estabelecido. Sabendo disso e concentrando-se agora na empresa fictícia que estamos analisando, a "Viaja Comigo", revisitando o artigo anterior, temos as seguintes partes interessadas:
Omiti propositadamente os parceiros mais críticos e outros fornecedores somente para facilitar a nossa análise, mas obviamente pra valer, todas as partes interessadas que influenciam ou pode ser influenciada pelo SGSI deve ser considerado para atender a este requisito. Sendo assim, outras partes poderiam ser levadas em consideração, como por exemplo: Outros órgãos reguladores que exijam requisitos de segurança, Órgãos de certificação, Competidores, Empresas do mesmo grupo, Empresas que dividem o mesmo escritório, Prestadores de Serviços, Mídia e etc...
Se já sei quais são as minhas partes interessadas, atendendo ao requisito 4.2 "a)", precisamos agora declarar quais são os requisitos que elas impõem a organização ou que a organização impõem a elas por meio do SGSI (Requisito 4.2 b). Desta maneira, nossa tabela poderia ficar mais ou menos assim:
E por fim, para atender o requisito requisito 4.2 "c)", podemos por exemplo, indicar em mais uma coluna, como o requisito será atendido. Ficaria mais ou menos assim:
Desta forma, concluímos o requisito 4.2 e no próximo artigo iremos consolidar tudo que vimos até agora, formalizando o escopo do nosso SGSI. Até a próxima! : )
Fonte: ISO/IEC 27001:2022 e Chris Hall



![[Série ISO/IEC 27001] - (Requisito 4.3) - Determinando o escopo do SGSI - Parte 05](https://static.wixstatic.com/media/01f887_b3c9b5a243494c09b1a7a7729d0f493b~mv2.png/v1/fill/w_917,h_487,al_c,q_90,enc_avif,quality_auto/01f887_b3c9b5a243494c09b1a7a7729d0f493b~mv2.png)
![[Série ISO/IEC 27001] - (Requisito 4.1) - Entendendo a organização e seu contexto - Parte 03](https://static.wixstatic.com/media/nsplsh_2e68268dc57b43f3abf3e6770c228675~mv2.jpg/v1/fill/w_980,h_653,al_c,q_85,usm_0.66_1.00_0.01,enc_avif,quality_auto/nsplsh_2e68268dc57b43f3abf3e6770c228675~mv2.jpg)

Comentários