A cibersegurança deixou de ser uma defesa técnica declarada pela área de sistemas e passou a ser uma condição verificável de continuidade, conformidade, contratação e confiança institucional. A mudança não está em haver mais ataques. Está em quem pergunta: clientes, reguladores, seguradoras, auditores e cadeias de suprimentos começaram a exigir evidências antes de assinar, segurar ou supervisionar — governança aprovada, riscos tratados, controles testados, incidentes registrados, recuperação ensaiada, terceiros sob controle e melhoria documentada.
O sinal
Quatro referenciais impulsionam na mesma direção e nenhum pede opinião. O NIST CSF 2.0 tornou a mudança visível ao incorporar Govern ao lado de Identify, Protect, Detect, Respond e Recover: a governança deixou de ser contexto e passou a ser função do referencial. A NIS2 transferiu aos setores críticos europeus a obrigação de adotar medidas de gestão de riscos com responsabilidade da direção. O DORA, aplicável desde 17 de janeiro de 2025, transformou o risco de TIC do setor financeiro em resiliência operacional digital regulada. O Cyber Resilience Act leva a mesma lógica ao produto digital: risco, documentação técnica, vulnerabilidades e avaliação de conformidade.
A classificação mais útil é exigência emergente com núcleo consolidado. O núcleo está publicado há anos: ISO/IEC 27001 para o sistema de gestão, ISO/IEC 27002 para controles, ISO/IEC 27005 para risco, a série ISO/IEC 27035 para incidentes, ISO 22301 para continuidade, ISO 31000 para risco empresarial, ISO 9001 para liderança, processos, informação documentada e melhoria. O que emerge não é técnica nova: é pressão regulatória e contratual. Demonstrar deixou de ser boa prática e passou a ser condição de acesso a mercados, contratos, seguros e supervisão.
O mapa de referenciais que organiza a evidência
Nenhuma norma esgota o problema, e quem busca a norma única costuma acabar comprando a errada. Os referenciais são lidos por função: uns organizam o sistema, outros os controles, outros a continuidade, outros a avaliação independente, outros a obrigação regulatória. O erro do auditor é olhar apenas para a ferramenta técnica; o erro da direção é acreditar que um certificado substitui a evidência operacional.
| Referencial | O que oferece | O que a organização deveria poder mostrar |
|---|---|---|
| ISO/IEC 27001 | Sistema de gestão de segurança da informação. | Escopo do SGSI, avaliação e tratamento de riscos, declaração de aplicabilidade, objetivos, auditorias internas, análise crítica pela direção e ações corretivas. |
| ISO/IEC 27002 e 27005 | Controles de segurança e método de gestão do risco de segurança. | Controles com responsável, evidência de implementação, critérios de risco, matriz viva, planos de tratamento e revisão periódica. |
| Série ISO/IEC 27035 | Princípios, preparação, operação de resposta e coordenação de incidentes. | Procedimento de incidentes, canais de comunicação, escalonamento, playbooks, RCA, lições aprendidas e coordenação com terceiros. |
| ISO/IEC 27701:2025 | Sistema de gestão de privacidade para controladores e operadores de PII. | Registros de tratamento, responsabilidades sobre dados pessoais, controles de privacidade, prestação de contas e resposta a incidentes de dados. |
| ISO 22301 | Sistema de gestão de continuidade de negócios. | BIA, processos críticos, estratégias de continuidade, planos, testes, tempos de recuperação e melhoria após exercícios. |
| NIST CSF 2.0 | Arquitetura executiva em seis funções: Govern, Identify, Protect, Detect, Respond e Recover. | Papéis, apetite a risco, inventários, proteção de dados, monitoramento, resposta, recuperação, comunicação e risco da cadeia de suprimentos. |
| NIS2, DORA e CRA | Obrigações regulatórias sobre gestão de riscos, incidentes, terceiros, resiliência e conformidade de produtos digitais. | Evidências de medidas, registros de incidentes, contratos de TIC, testes, documentação técnica, avaliação de conformidade e supervisão da direção quando aplicável. |
O que mudou na cadeira do auditor
A auditoria madura já não pode parar em “vocês têm política de segurança?” ou “há firewall?”. Precisa perguntar onde reside a informação crítica, quem a detém, como é classificada, qual fornecedor a sustenta, quando ocorreu a última restauração real, quais acessos privilegiados continuam ativos, quais incidentes ocorreram, o que se aprendeu e o que mudou depois. A evidência deixou de ser apenas documental e deixou de ser apenas técnica: é sistêmica.
A direção entra no escopo real
O NIST CSF 2.0 coloca a governança à frente do framework, a NIS2 exige que os órgãos de direção aprovem e supervisionem as medidas, e o DORA estabelece a responsabilidade do órgão de direção sobre o risco de TIC. Três frameworks distintos, uma mesma leitura: a cibersegurança que não chega à mesa de decisão é operação sem governança.
A continuidade tornou-se inseparável da segurança
Um incidente digital já não afeta apenas a infraestrutura: afeta atendimento, produção, dados, faturamento, contratos, serviço público, saúde, educação e confiança. A ISO 22301 e a função Recover do NIST organizam a recuperação; o DORA a transforma em resiliência digital regulada para o setor financeiro.
O fornecedor é parte do perímetro
O risco da cadeia de suprimentos deixou de ser um anexo contratual. O NIST dedica uma categoria específica ao risco da cadeia; o DORA cria um regime para terceiros críticos de TIC; a NIS2 transfere requisitos às cadeias de fornecedores de setores críticos. O contrato com o fornecedor já é evidência de segurança, e o auditor vai solicitá-lo.
A matriz de evidências esperadas
Sustentar uma afirmação de cibersegurança exige uma pasta de evidências que atravesse quatro planos. Nenhum basta isoladamente: o documental sem o técnico é narrativa, o técnico sem o contratual deixa o perímetro aberto, e os três sem competência descrevem um sistema que ninguém sabe operar. Juntos, permitem que o auditor leia governança, operação e eficácia no mesmo dossiê.
| Tipo de evidência | Exemplos concretos |
|---|---|
| Documental | Política aprovada, escopo do SGSI, inventário de ativos, classificação da informação, metodologia de risco, declaração de aplicabilidade, plano de tratamento, BIA, plano de continuidade, auditorias internas, análise crítica pela direção e ações corretivas. |
| Técnica | Registros de acesso, logs, MFA, alertas de monitoramento, vulnerabilidades e patches, testes de restauração, métricas de disponibilidade, evidências de criptografia, relatórios de nuvem e endpoints, exercícios simulados e registros de incidentes. |
| Contratual | Due diligence de fornecedores, cláusulas de segurança, privacidade e continuidade, acordos de nível de serviço, obrigações de notificação, anexos de tratamento de dados, critérios de saída e avaliações de desempenho. |
| Competência | Matriz de competências, capacitação por função, avaliação de eficácia, exercícios de resposta, simulações, perfis do pessoal-chave, certificações profissionais quando aplicáveis e competência verificável de auditores. |
Perguntas que uma auditoria séria deveria fazer
As perguntas úteis não são decorativas. Separam o sistema vivo da narrativa técnica, e cada uma tem uma evidência mínima que a sustenta ou a desmente.
| Dimensão | Pergunta crítica | Evidência mínima |
|---|---|---|
| Governança | A alta direção aprovou política, funções, recursos e objetivos mensuráveis? | Atas, política vigente, responsabilidades atribuídas, análise crítica pela direção e métricas. |
| Risco | O risco digital está integrado ao risco empresarial ou vive em uma planilha de TI? | Metodologia, critérios, matriz, proprietários dos riscos, planos de tratamento e acompanhamento. |
| Acessos | Quem pode entrar, com que privilégio e quando isso foi revisado pela última vez? | Criações, exclusões e alterações, revisão periódica, MFA, logs e rastreabilidade de contas privilegiadas. |
| Incidentes | O que foi registrado, como foi escalado, que causa raiz foi identificada e o que mudou depois? | Registro de eventos e incidentes, playbooks, comunicações, RCA e ações corretivas. |
| Continuidade | Quando um backup foi restaurado em um teste real e em relação a qual objetivo? | BIA, RTO/RPO, atas de exercícios, resultados de restauração e melhoria posterior. |
| Terceiros | Quais fornecedores críticos sustentam serviços ou dados e o que acontece se falharem? | Inventário de terceiros, criticidade, contratos, cláusulas de notificação, monitoramento e plano alternativo. |
Três notas que mudam a leitura normativa
Primeira. A ISO/IEC 27701 é lida hoje em sua versão 2025. A edição 2019 consta como retirada no catálogo da ISO, e a versão vigente já não deve ser descrita apenas como uma extensão da 27001/27002: apresenta-se como um sistema de gestão da privacidade com requisitos e orientações próprios. Citar a edição antiga em um contrato ou em um escopo é uma não conformidade à espera de uma data.
Segunda. A ISO/IEC 27035 é lida como série, não como documento avulso. A gestão de incidentes não se reduz a um procedimento: inclui princípios e processo, preparação, operações de resposta e coordenação entre organizações. Quem tem apenas o procedimento tem a parte mais barata do problema.
Terceira. A ISO/IEC 17024 foi atualizada em 2026. Para cibersegurança, auditoria e avaliação da conformidade, isso torna mais visível a questão da competência certificável das pessoas: um curso não basta; importam o esquema, a avaliação, a imparcialidade e o monitoramento da competência ao longo do tempo.
O dossiê antes da ferramenta
Monte a pasta de evidências antes de comprar outra ferramenta. Inventário confiável, classificação da informação, mapa de dependências, riscos digitais integrados ao risco empresarial, controles com responsáveis, revisão de acessos, registro de incidentes, restauração testada, contratos reforçados com terceiros, métricas e análise crítica pela direção. Essa ordem de investimento é a que um auditor consegue ler.
A certificação ISO/IEC 27001 não promete invulnerabilidade. Demonstra que existe um sistema formal para gerenciar riscos de segurança sob requisitos verificáveis. A acreditação do organismo certificador agrega confiança quanto à competência, à consistência e à imparcialidade; não transforma o certificado em blindagem absoluta.
A questão de fundo é operacional. O auditor do próximo ciclo terá de entender, ao mesmo tempo, sistemas de gestão e resiliência digital. Se não conseguir ler um log, uma restauração, um contrato de TIC, uma matriz de risco e uma análise crítica pela direção dentro do mesmo dossiê, auditará a superfície e deixará intacto o ponto cego.
Limite desta leitura
Este relatório se apoia em fontes oficiais, páginas públicas de normas e regulação e guias institucionais disponíveis. Não reproduz texto normativo protegido por direitos autorais nem substitui uma análise jurídica local. Fora da União Europeia, as obrigações concretas variam conforme a jurisdição, o setor, o contrato e o tipo de dado tratado.