A cibersegurança deixou de ser uma defesa técnica declarada pela área de sistemas e passou a ser uma condição verificável de continuidade, conformidade, contratação e confiança institucional. A mudança não está em haver mais ataques. Está em quem pergunta: clientes, reguladores, seguradoras, auditores e cadeias de suprimentos começaram a exigir evidências antes de assinar, segurar ou supervisionar — governança aprovada, riscos tratados, controles testados, incidentes registrados, recuperação ensaiada, terceiros sob controle e melhoria documentada.


O sinal

Quatro referenciais impulsionam na mesma direção e nenhum pede opinião. O NIST CSF 2.0 tornou a mudança visível ao incorporar Govern ao lado de Identify, Protect, Detect, Respond e Recover: a governança deixou de ser contexto e passou a ser função do referencial. A NIS2 transferiu aos setores críticos europeus a obrigação de adotar medidas de gestão de riscos com responsabilidade da direção. O DORA, aplicável desde 17 de janeiro de 2025, transformou o risco de TIC do setor financeiro em resiliência operacional digital regulada. O Cyber Resilience Act leva a mesma lógica ao produto digital: risco, documentação técnica, vulnerabilidades e avaliação de conformidade.

A classificação mais útil é exigência emergente com núcleo consolidado. O núcleo está publicado há anos: ISO/IEC 27001 para o sistema de gestão, ISO/IEC 27002 para controles, ISO/IEC 27005 para risco, a série ISO/IEC 27035 para incidentes, ISO 22301 para continuidade, ISO 31000 para risco empresarial, ISO 9001 para liderança, processos, informação documentada e melhoria. O que emerge não é técnica nova: é pressão regulatória e contratual. Demonstrar deixou de ser boa prática e passou a ser condição de acesso a mercados, contratos, seguros e supervisão.

A cibersegurança não se demonstra dizendo “temos antivírus”. Demonstra-se com governança, risco, controles, registros, testes, resposta e melhoria.

O mapa de referenciais que organiza a evidência

Nenhuma norma esgota o problema, e quem busca a norma única costuma acabar comprando a errada. Os referenciais são lidos por função: uns organizam o sistema, outros os controles, outros a continuidade, outros a avaliação independente, outros a obrigação regulatória. O erro do auditor é olhar apenas para a ferramenta técnica; o erro da direção é acreditar que um certificado substitui a evidência operacional.

ReferencialO que ofereceO que a organização deveria poder mostrar
ISO/IEC 27001Sistema de gestão de segurança da informação.Escopo do SGSI, avaliação e tratamento de riscos, declaração de aplicabilidade, objetivos, auditorias internas, análise crítica pela direção e ações corretivas.
ISO/IEC 27002 e 27005Controles de segurança e método de gestão do risco de segurança.Controles com responsável, evidência de implementação, critérios de risco, matriz viva, planos de tratamento e revisão periódica.
Série ISO/IEC 27035Princípios, preparação, operação de resposta e coordenação de incidentes.Procedimento de incidentes, canais de comunicação, escalonamento, playbooks, RCA, lições aprendidas e coordenação com terceiros.
ISO/IEC 27701:2025Sistema de gestão de privacidade para controladores e operadores de PII.Registros de tratamento, responsabilidades sobre dados pessoais, controles de privacidade, prestação de contas e resposta a incidentes de dados.
ISO 22301Sistema de gestão de continuidade de negócios.BIA, processos críticos, estratégias de continuidade, planos, testes, tempos de recuperação e melhoria após exercícios.
NIST CSF 2.0Arquitetura executiva em seis funções: Govern, Identify, Protect, Detect, Respond e Recover.Papéis, apetite a risco, inventários, proteção de dados, monitoramento, resposta, recuperação, comunicação e risco da cadeia de suprimentos.
NIS2, DORA e CRAObrigações regulatórias sobre gestão de riscos, incidentes, terceiros, resiliência e conformidade de produtos digitais.Evidências de medidas, registros de incidentes, contratos de TIC, testes, documentação técnica, avaliação de conformidade e supervisão da direção quando aplicável.

O que mudou na cadeira do auditor

A auditoria madura já não pode parar em “vocês têm política de segurança?” ou “há firewall?”. Precisa perguntar onde reside a informação crítica, quem a detém, como é classificada, qual fornecedor a sustenta, quando ocorreu a última restauração real, quais acessos privilegiados continuam ativos, quais incidentes ocorreram, o que se aprendeu e o que mudou depois. A evidência deixou de ser apenas documental e deixou de ser apenas técnica: é sistêmica.

01

A direção entra no escopo real

O NIST CSF 2.0 coloca a governança à frente do framework, a NIS2 exige que os órgãos de direção aprovem e supervisionem as medidas, e o DORA estabelece a responsabilidade do órgão de direção sobre o risco de TIC. Três frameworks distintos, uma mesma leitura: a cibersegurança que não chega à mesa de decisão é operação sem governança.

02

A continuidade tornou-se inseparável da segurança

Um incidente digital já não afeta apenas a infraestrutura: afeta atendimento, produção, dados, faturamento, contratos, serviço público, saúde, educação e confiança. A ISO 22301 e a função Recover do NIST organizam a recuperação; o DORA a transforma em resiliência digital regulada para o setor financeiro.

03

O fornecedor é parte do perímetro

O risco da cadeia de suprimentos deixou de ser um anexo contratual. O NIST dedica uma categoria específica ao risco da cadeia; o DORA cria um regime para terceiros críticos de TIC; a NIS2 transfere requisitos às cadeias de fornecedores de setores críticos. O contrato com o fornecedor já é evidência de segurança, e o auditor vai solicitá-lo.

A matriz de evidências esperadas

Sustentar uma afirmação de cibersegurança exige uma pasta de evidências que atravesse quatro planos. Nenhum basta isoladamente: o documental sem o técnico é narrativa, o técnico sem o contratual deixa o perímetro aberto, e os três sem competência descrevem um sistema que ninguém sabe operar. Juntos, permitem que o auditor leia governança, operação e eficácia no mesmo dossiê.

Tipo de evidênciaExemplos concretos
DocumentalPolítica aprovada, escopo do SGSI, inventário de ativos, classificação da informação, metodologia de risco, declaração de aplicabilidade, plano de tratamento, BIA, plano de continuidade, auditorias internas, análise crítica pela direção e ações corretivas.
TécnicaRegistros de acesso, logs, MFA, alertas de monitoramento, vulnerabilidades e patches, testes de restauração, métricas de disponibilidade, evidências de criptografia, relatórios de nuvem e endpoints, exercícios simulados e registros de incidentes.
ContratualDue diligence de fornecedores, cláusulas de segurança, privacidade e continuidade, acordos de nível de serviço, obrigações de notificação, anexos de tratamento de dados, critérios de saída e avaliações de desempenho.
CompetênciaMatriz de competências, capacitação por função, avaliação de eficácia, exercícios de resposta, simulações, perfis do pessoal-chave, certificações profissionais quando aplicáveis e competência verificável de auditores.

Perguntas que uma auditoria séria deveria fazer

As perguntas úteis não são decorativas. Separam o sistema vivo da narrativa técnica, e cada uma tem uma evidência mínima que a sustenta ou a desmente.

DimensãoPergunta críticaEvidência mínima
GovernançaA alta direção aprovou política, funções, recursos e objetivos mensuráveis?Atas, política vigente, responsabilidades atribuídas, análise crítica pela direção e métricas.
RiscoO risco digital está integrado ao risco empresarial ou vive em uma planilha de TI?Metodologia, critérios, matriz, proprietários dos riscos, planos de tratamento e acompanhamento.
AcessosQuem pode entrar, com que privilégio e quando isso foi revisado pela última vez?Criações, exclusões e alterações, revisão periódica, MFA, logs e rastreabilidade de contas privilegiadas.
IncidentesO que foi registrado, como foi escalado, que causa raiz foi identificada e o que mudou depois?Registro de eventos e incidentes, playbooks, comunicações, RCA e ações corretivas.
ContinuidadeQuando um backup foi restaurado em um teste real e em relação a qual objetivo?BIA, RTO/RPO, atas de exercícios, resultados de restauração e melhoria posterior.
TerceirosQuais fornecedores críticos sustentam serviços ou dados e o que acontece se falharem?Inventário de terceiros, criticidade, contratos, cláusulas de notificação, monitoramento e plano alternativo.

Três notas que mudam a leitura normativa

Primeira. A ISO/IEC 27701 é lida hoje em sua versão 2025. A edição 2019 consta como retirada no catálogo da ISO, e a versão vigente já não deve ser descrita apenas como uma extensão da 27001/27002: apresenta-se como um sistema de gestão da privacidade com requisitos e orientações próprios. Citar a edição antiga em um contrato ou em um escopo é uma não conformidade à espera de uma data.

Segunda. A ISO/IEC 27035 é lida como série, não como documento avulso. A gestão de incidentes não se reduz a um procedimento: inclui princípios e processo, preparação, operações de resposta e coordenação entre organizações. Quem tem apenas o procedimento tem a parte mais barata do problema.

Terceira. A ISO/IEC 17024 foi atualizada em 2026. Para cibersegurança, auditoria e avaliação da conformidade, isso torna mais visível a questão da competência certificável das pessoas: um curso não basta; importam o esquema, a avaliação, a imparcialidade e o monitoramento da competência ao longo do tempo.

O dossiê antes da ferramenta

Prioridade · próximos doze meses

Monte a pasta de evidências antes de comprar outra ferramenta. Inventário confiável, classificação da informação, mapa de dependências, riscos digitais integrados ao risco empresarial, controles com responsáveis, revisão de acessos, registro de incidentes, restauração testada, contratos reforçados com terceiros, métricas e análise crítica pela direção. Essa ordem de investimento é a que um auditor consegue ler.

A certificação ISO/IEC 27001 não promete invulnerabilidade. Demonstra que existe um sistema formal para gerenciar riscos de segurança sob requisitos verificáveis. A acreditação do organismo certificador agrega confiança quanto à competência, à consistência e à imparcialidade; não transforma o certificado em blindagem absoluta.

A questão de fundo é operacional. O auditor do próximo ciclo terá de entender, ao mesmo tempo, sistemas de gestão e resiliência digital. Se não conseguir ler um log, uma restauração, um contrato de TIC, uma matriz de risco e uma análise crítica pela direção dentro do mesmo dossiê, auditará a superfície e deixará intacto o ponto cego.

Limite desta leitura

Este relatório se apoia em fontes oficiais, páginas públicas de normas e regulação e guias institucionais disponíveis. Não reproduz texto normativo protegido por direitos autorais nem substitui uma análise jurídica local. Fora da União Europeia, as obrigações concretas variam conforme a jurisdição, o setor, o contrato e o tipo de dado tratado.