[Série ISO/IEC 27001] - (Requisito 5.2) - Política -Parte 06
- vitormaleite

- 9 de jul.
- 2 min de leitura

Como definimos no último artigo, o escopo do SGSI, agora é hora de falarmos da nossa querida Política de Segurança da Informação (PSI).
Se consultarmos a norma ISO/IEC 27001, especificamente no Requisito 5.2 diz que a Alta Direção deve estabelecer uma política de segurança da informação que esteja disponível como informação documentada, seja comunicada dentro da organização e disponível para todas demais partes interessadas. Além disso, em sua estrutura precisa:
Estar alinhada ao propósito da organização;
Incluir os objetivos de segurança da informação ou toda a base estrutural para alcançá-lo;
Incluir o comprometimento com todos os requisitos de segurança da informação aplicáveis, bem como a melhoria contínua do SGSI.
Portanto, em outras palavras, aqui estamos falando de uma Política de Alto Nível para o nosso SGSI. Ou seja, um documento que destaque em formato de diretrizes, a abordagem da organização para gerenciar sua segurança da informação.
Para exemplificar, utilizei as informações que estabelecemos da Viaja Comigo e solicitei para o Claude AI gerar uma versão da Política em Alto Nível e olha o resultado:







Obviamente, se formos críticos com o exemplo gerado acima, temos melhorias a fazer, mas a mensagem que quero passar é que dá pra ter uma PSI de forma simples e direta. Bem, com ela aprovada pela Alta Direção, basta agora gerenciá-la.
Agora claro, não é o foco deste artigo, mas é importante não esquecer que não paramos apenas na PSI. Em um nível mais baixo, a PSI precisa ser apoiada por Normas e Procedimentos que também compoem o SGSI:
Política (Diretrizes)
O que deve ser feito? (Nível mais estratégico)
Normas (Regras)
Quais são as regras (Nível Tático)
Procedimentos
Como fazer? (Nível Operacional)
Para encerrar o tema, deixo aqui minha indicação do ótimo livro do querido Edison Fontes: Políticas e Normas para a Segurança da Informação. Por mais que as referências das normas e framework de mercados no livro obviamente já estejam antigas, com muita maestria, o Edison aborda muitos aspectos que falamos aqui. Vale a pena o estudo e leitura.
Até o próximo requisito! = )

![[Série ISO/IEC 27001] - (Requisito 4.3) - Determinando o escopo do SGSI - Parte 05](https://static.wixstatic.com/media/01f887_b3c9b5a243494c09b1a7a7729d0f493b~mv2.png/v1/fill/w_917,h_487,al_c,q_90,enc_avif,quality_auto/01f887_b3c9b5a243494c09b1a7a7729d0f493b~mv2.png)


Comentários