top of page

[Série ISO/IEC 27001] - (Requisito 5.2) - Política -Parte 06

  • Foto do escritor: vitormaleite
    vitormaleite
  • 9 de jul.
  • 2 min de leitura

Como definimos no último artigo, o escopo do SGSI, agora é hora de falarmos da nossa querida Política de Segurança da Informação (PSI).



Se consultarmos a norma ISO/IEC 27001, especificamente no Requisito 5.2 diz que a Alta Direção deve estabelecer uma política de segurança da informação que esteja disponível como informação documentada, seja comunicada dentro da organização e disponível para todas demais partes interessadas. Além disso, em sua estrutura precisa:


  • Estar alinhada ao propósito da organização;

  • Incluir os objetivos de segurança da informação ou toda a base estrutural para alcançá-lo;

  • Incluir o comprometimento com todos os requisitos de segurança da informação aplicáveis, bem como a melhoria contínua do SGSI.


Portanto, em outras palavras, aqui estamos falando de uma Política de Alto Nível para o nosso SGSI. Ou seja, um documento que destaque em formato de diretrizes, a abordagem da organização para gerenciar sua segurança da informação.


Para exemplificar, utilizei as informações que estabelecemos da Viaja Comigo e solicitei para o Claude AI gerar uma versão da Política em Alto Nível e olha o resultado:





Obviamente, se formos críticos com o exemplo gerado acima, temos melhorias a fazer, mas a mensagem que quero passar é que dá pra ter uma PSI de forma simples e direta. Bem, com ela aprovada pela Alta Direção, basta agora gerenciá-la.


Agora claro, não é o foco deste artigo, mas é importante não esquecer que não paramos apenas na PSI. Em um nível mais baixo, a PSI precisa ser apoiada por Normas e Procedimentos que também compoem o SGSI:


Política (Diretrizes)

  • O que deve ser feito? (Nível mais estratégico)


Normas (Regras)

  • Quais são as regras (Nível Tático)


Procedimentos


  • Como fazer? (Nível Operacional)


Para encerrar o tema, deixo aqui minha indicação do ótimo livro do querido Edison Fontes: Políticas e Normas para a Segurança da Informação. Por mais que as referências das normas e framework de mercados no livro obviamente já estejam antigas, com muita maestria, o Edison aborda muitos aspectos que falamos aqui. Vale a pena o estudo e leitura.


Até o próximo requisito! = )


Comentários


© 2018 - 2026

bottom of page