Normas · índice

Normas e esquemas, interpretados por seu escopo.

Cada documento cumpre uma função distinta: alguns estabelecem requisitos certificáveis; outros oferecem diretrizes ou completam um esquema. Aqui os interpreto por seu escopo, pelas evidências que exigem e pelos riscos que convém revisar.

ISO 9001:2015 Qualidade e processos

Sistema de gestão da qualidade

Edição analisada: ISO 9001:2015 · referência histórica. Ficha oficial da edição 2015: ISO 9001:2015 em iso.org ↗. Edição vigente: ISO 9001:2026 em iso.org ↗. A análise a seguir corresponde à edição 2015.

A ISO 9001 organiza a qualidade como sistema: processos, responsabilidades, riscos, medição, satisfação do cliente e melhoria. A avaliação séria começa com uma pergunta simples: o que a organização pode demonstrar quando diz que gerencia a qualidade.

As evidências que pesam

  • Registros de operação real, não apenas procedimentos aprovados.
  • Atas de análise crítica pela direção com decisões, recursos e acompanhamento.
  • Indicadores usados para decidir, não painéis decorativos.
  • Evidências de melhoria e encerramento efetivo de constatações.

Onde costuma falhar

  • Procedimentos que existem, mas não governam a operação.
  • Indicadores sem responsável, sem meta ou sem decisão associada.
  • Ações corretivas que corrigem papéis, mas não causas.
  • Análise crítica pela direção transformada em formalidade anual.
Um diagnóstico ISO 9001 equivale à certificação?
Não. O diagnóstico identifica lacunas, evidências disponíveis, riscos e arquitetura do sistema. A certificação é emitida por um organismo certificador dentro de seu escopo.
O que um auditor observa primeiro na ISO 9001?
Observa se os processos reais estão definidos, medidos, controlados e analisados criticamente pela direção com evidências rastreáveis.
↑ Voltar ao índice
ISO/IEC 27001:2022 Cibersegurança e dados

Sistema de gestão da segurança da informação

A ISO/IEC 27001 não é uma lista de controles técnicos. É um sistema de gestão para governar riscos de informação, definir escopo, selecionar controles, operacionalizar evidências e revisar se a segurança sustenta o negócio.

As evidências que pesam

  • Inventário de ativos e classificação da informação.
  • Matriz de riscos atualizada e decisões de tratamento.
  • SoA conectada a controles reais, responsáveis e evidências.
  • Registros de incidentes, testes, revisões de acesso e auditorias internas.

Onde costuma falhar

  • Confundir ferramenta de segurança com sistema de gestão.
  • Declaração de aplicabilidade genérica ou copiada.
  • Riscos sem responsável, sem tratamento ou sem evidência de acompanhamento.
  • Controles operados pela TI sem participação da alta direção.
A ISO/IEC 27001 certifica cibersegurança total?
Não. Certifica um sistema de gestão de segurança da informação dentro de um escopo. Não garante ausência de incidentes nem cobre o que fica fora do escopo declarado.
Qual é o erro mais comum antes de certificar a ISO 27001?
Ter controles técnicos isolados sem metodologia de risco, sem SoA defensável e sem evidência de gestão sustentada.
↑ Voltar ao índice
ISO/IEC 42001:2023 Inteligência artificial

Sistema de gestão de inteligência artificial

A ISO/IEC 42001 permite organizar a inteligência artificial como sistema de gestão. A questão não é se a organização usa IA, mas se pode demonstrar como a governa, quem responde, quais riscos controla e quando uma pessoa intervém.

As evidências que pesam

  • Registro de casos de uso de IA e escopo do AIMS.
  • Avaliações de impacto e critérios de risco documentados.
  • Evidência de supervisão humana efetiva e capacidade de intervenção.
  • Controles sobre fornecedores, dados, desempenho, incidentes e mudanças.

Onde costuma falhar

  • Usar IA sem inventário institucional nem responsáveis identificáveis.
  • Confundir política de IA com sistema de gestão de IA.
  • Supervisão humana nominal sem capacidade real de bloquear ou corrigir.
  • Dependência de fornecedores sem evidência contratual, técnica nem operacional.
A ISO/IEC 42001 certifica um modelo de IA?
Não em termos gerais. Permite certificar um sistema de gestão de IA dentro de um escopo definido. Não torna cada modelo responsável, seguro ou maduro por si só.
Por onde começar um diagnóstico ISO 42001?
Pelo inventário de usos de IA, responsáveis, riscos, fornecedores, dados, impacto e evidência de supervisão humana.
↑ Voltar ao índice
ISO 14001:2026 Meio ambiente e sustentabilidade

Sistema de gestão ambiental

A ISO 14001 exige interpretar o meio ambiente a partir de processos reais: aspectos, impactos, obrigações de conformidade, controles operacionais, emergências, objetivos e melhoria. A gestão ambiental não se demonstra com discurso: demonstra-se com rastreabilidade.

As evidências que pesam

  • Matriz de aspectos e impactos atualizada.
  • Registros de conformidade legal, licenças, monitoramentos e controles.
  • Indicadores ambientais com tendência e ações.
  • Simulados, incidentes ambientais e ações corretivas.

Onde costuma falhar

  • Aspectos ambientais genéricos sem conexão com a operação real.
  • Matriz legal desatualizada ou sem evidências de conformidade.
  • Objetivos ambientais decorativos.
  • Controles operacionais sem medição nem verificação.
A ISO 14001 exige conformidade legal perfeita?
Exige identificar, avaliar e gerenciar obrigações de conformidade aplicáveis, com evidência de acompanhamento e tratamento quando há desvios.
O que diferencia a ISO 14001 de uma política ambiental?
A política declara intenção. O SGA demonstra controle operacional, responsabilidades, medição, conformidade e melhoria.
↑ Voltar ao índice
ISO 45001:2018 Segurança e saúde

Sistema de gestão de segurança e saúde no trabalho

A ISO 45001 organiza a segurança e saúde no trabalho como sistema de prevenção. A avaliação deve ir a campo: perigos reais, controles, participação dos trabalhadores, incidentes, contratados e decisões da direção.

As evidências que pesam

  • Matriz IPER ou outra metodologia equivalente com atualização real.
  • Registros de capacitação, permissões, inspeções e controles.
  • Investigações de incidentes e eficácia das ações.
  • Evidência de participação, consulta e controle de contratados.

Onde costuma falhar

  • Matrizes de risco que não correspondem à realidade em campo.
  • Capacitações registradas sem verificação de competência.
  • Contratados fora do sistema.
  • Investigações de incidentes que não chegam à causa raiz.
O que uma auditoria ISO 45001 observa em campo?
Confronta perigos, controles, permissões, comportamento operacional, incidentes, contratados e evidência documental.
A ISO 45001 substitui obrigações legais de SST?
Não. Ajuda a gerenciá-las dentro de um sistema, mas não substitui a conformidade legal aplicável.
↑ Voltar ao índice
ISO 37001:2025 Integridade e compliance

Sistema de gestão antissuborno

A ISO 37001 não é uma declaração ética. É um sistema para identificar riscos de suborno, definir controles, avaliar terceiros, investigar alertas e demonstrar compromisso da alta direção.

As evidências que pesam

  • Avaliações de risco documentadas e atualizadas.
  • Registros de devida diligência e aprovação de terceiros.
  • Controles sobre pagamentos, presentes, conflitos de interesse e contratações.
  • Evidência de investigação, proteção do denunciante e ações tomadas.

Onde costuma falhar

  • Programa de integridade sem evidência operacional.
  • Devida diligência genérica sobre terceiros críticos.
  • Canais de denúncia sem investigação documentada.
  • Alta direção que aprova políticas, mas não revisa riscos.
A ISO 37001 elimina o risco de suborno?
Não. Define um sistema razoável de prevenção, detecção, resposta e melhoria. Nenhum sistema sério promete risco zero.
Que evidência importa na ISO 37001?
Riscos, terceiros, controles, denúncias, investigações, decisões, capacitação e análise crítica pela direção.
↑ Voltar ao índice
ISO 50001:2018 Energia e desempenho

Sistema de gestão da energia

A ISO 50001 transforma a energia em sistema de gestão: linha de base, usos significativos, indicadores, objetivos, medição, compras, projeto e melhoria do desempenho.

As evidências que pesam

  • Dados de consumo, variáveis relevantes e linha de base.
  • Indicadores EnPI com metodologia e responsável.
  • Projetos de melhoria com medição antes/depois.
  • Registros de revisão energética e decisões da direção.

Onde costuma falhar

  • Medir consumo sem linha de base defensável.
  • Indicadores energéticos sem variáveis relevantes.
  • Projetos de economia sem verificação de resultado.
  • Gestão energética isolada das decisões operacionais.
A ISO 50001 exige reduzir o consumo todos os anos?
Exige melhorar o desempenho energético dentro do escopo, com linha de base, indicadores e evidência de ações efetivas.
O que se revisa primeiro?
A qualidade dos dados, a linha de base, os usos significativos de energia e os indicadores usados para decidir.
↑ Voltar ao índice
ISO 22301:2019 Continuidade e resiliência

Sistema de gestão de continuidade de negócios

A ISO 22301 pergunta o que deve continuar funcionando quando algo falha. Uma avaliação séria analisa BIA, prioridades, dependências, estratégias, planos, exercícios e aprendizado.

As evidências que pesam

  • BIA atualizada e aprovada pelos responsáveis pelo negócio.
  • Planos testados com resultados e ações posteriores.
  • Registros de incidentes, simulações e recuperação.
  • Dependências críticas e acordos com terceiros.

Onde costuma falhar

  • Planos que ninguém testou.
  • BIA desatualizada ou feita sem os donos dos processos.
  • Dependências críticas não inventariadas.
  • Continuidade tratada como assunto de TI e não de negócio.
A ISO 22301 trata apenas de recuperação de desastres?
Não. Inclui continuidade de negócios, crises, dependências, testes e melhoria. TI é uma parte, não o sistema completo.
Qual evidência tem mais peso?
Testes reais, resultados, tempos de recuperação, decisões tomadas e ações corretivas posteriores.
↑ Voltar ao índice
ISO 22000:2018 Alimentos

Sistema de gestão da segurança de alimentos

A ISO 22000 integra gestão, HACCP, programas de pré-requisitos, rastreabilidade, comunicação e melhoria. A segurança de alimentos não se sustenta com uma pasta: sustenta-se no processo.

As evidências que pesam

  • Plano HACCP e registros de controle.
  • Rastreabilidade lote a lote e teste de recolhimento.
  • Registros de PRP, limpeza, manutenção e monitoramento.
  • Verificações, desvios e ações corretivas.

Onde costuma falhar

  • HACCP copiado sem relação com o processo real.
  • Rastreabilidade não testada até o recolhimento efetivo.
  • Programas de pré-requisitos sem registros confiáveis.
  • Desvios tratados como ocorrências isoladas.
A ISO 22000 substitui o HACCP?
Não. Ela o integra a um sistema de gestão com liderança, processos, comunicação, verificação e melhoria.
O que se analisa em um diagnóstico de segurança de alimentos?
Perigos, controles, PRP, rastreabilidade, recolhimento, fornecedores, registros e eficácia do sistema.
↑ Voltar ao índice
ISO 13485:2016 Saúde e regulação

Sistema de gestão da qualidade para dispositivos médicos

A ISO 13485 exige uma qualidade regulada: projeto, produção, esterilização quando aplicável, rastreabilidade, validação, fornecedores, reclamações e vigilância pós-mercado.

As evidências que pesam

  • DHF/DMR ou outra estrutura documental equivalente conforme o escopo.
  • Registros de validação, rastreabilidade e liberação.
  • Avaliação de fornecedores críticos e controles.
  • Reclamações, CAPA e evidências pós-mercado.

Onde costuma falhar

  • Usar a lógica da ISO 9001 sem controle regulado de projeto e validação.
  • Fornecedores críticos sem avaliação suficiente.
  • Rastreabilidade incompleta por lote, série ou componente.
  • CAPA sem investigação aprofundada da causa.
A ISO 13485 substitui os requisitos regulatórios de dispositivos médicos?
Não. Ajuda a estruturar o sistema da qualidade, mas deve ser integrada aos requisitos regulatórios aplicáveis ao produto e ao mercado.
O que diferencia a ISO 13485 da ISO 9001?
A ISO 13485 foca em segurança, regulação, rastreabilidade, validação, fornecedores e ciclo de vida de dispositivos médicos.
↑ Voltar ao índice
ISO 22716:2007 Cosméticos e manufatura

Boas práticas de fabricação para cosméticos

A ISO 22716 organiza as boas práticas de fabricação de cosméticos: pessoal, instalações, equipamentos, produção, controle, armazenamento, expedição, desvios e reclamações. O olhar da auditoria separa rotina produtiva, evidências e rastreabilidade.

As evidências que pesam

  • Registros de lote, limpeza, inspeção, liberação e armazenamento.
  • Especificações, certificados, controles de matérias-primas e produto acabado.
  • Rastreabilidade por lote e evidências de recolhimento ou bloqueio quando pertinente.
  • Gestão de reclamações, desvios e ações corretivas.

Onde costuma falhar

  • Rastreabilidade incompleta entre fórmula, lote e insumos.
  • Limpeza e controle de contaminação sem registros confiáveis.
  • Terceirização sem avaliação técnica do fornecedor.
  • Reclamações tratadas como atendimento comercial e não como evidência do sistema.
Qual é a diferença entre a ISO 22716 e a ISO 9001?
A ISO 9001 organiza a gestão da qualidade geral. A ISO 22716 aplica esse critério a boas práticas específicas de fabricação, controle, armazenamento e expedição de produtos cosméticos.
O que se observa primeiro em cosméticos?
São analisados fluxo produtivo, higiene, matérias-primas, lote, liberação, rastreabilidade, reclamações e controle de mudanças.
↑ Voltar ao índice
ISO/IEC 20000-1:2018 Tecnologia e serviços

Sistema de gestão de serviços de TI

A ISO/IEC 20000-1 transforma a operação de serviços de TI em um sistema: catálogo, acordos, incidentes, problemas, mudanças, configuração, continuidade, fornecedores e melhoria. O diagnóstico verifica se o serviço é governado ou apenas atendido.

As evidências que pesam

  • Chamados, tempos, prioridades, causa raiz e encerramento efetivo.
  • Registros de mudanças, aprovações, falhas e rollback.
  • Indicadores de SLA e relatórios para clientes ou direção.
  • Contratos, fornecedores, continuidade e gestão de capacidade.

Onde costuma falhar

  • Medir chamados sem governar o serviço.
  • Mudanças urgentes sem rastreabilidade nem aprovação.
  • SLAs prometidos sem capacidade operacional para cumpri-los.
  • Fornecedores críticos fora da arquitetura do serviço.
ISO/IEC 20000-1 é a mesma coisa que ITIL?
Não. ITIL é um conjunto estruturado de boas práticas; a ISO/IEC 20000-1 estabelece requisitos para um sistema de gestão de serviços.
Qual evidência tem mais peso em serviços de TI?
SLA, chamados, mudanças, problemas, fornecedores, continuidade, relatórios de desempenho e decisões de melhoria.
↑ Voltar ao índice
ISO/IEC 17025:2017 Laboratórios e competência técnica

Competência de laboratórios de ensaio e calibração

A ISO/IEC 17025 exige demonstrar competência técnica: métodos, pessoal, equipamentos, rastreabilidade metrológica, incerteza, garantia da validade e relato de resultados. Um sistema documental bem organizado não basta.

As evidências que pesam

  • Métodos validados ou verificados e registros técnicos completos.
  • Certificados de calibração, manutenção e rastreabilidade metrológica.
  • Ensaios de proficiência, controles de qualidade e análise de resultados.
  • Competência autorizada, relatórios emitidos e tratamento de desvios.

Onde costuma falhar

  • Confundir a ISO/IEC 17025 com a ISO 9001 para laboratórios.
  • Métodos utilizados sem verificação suficiente para o escopo real.
  • Incerteza declarada, mas não compreendida por quem decide.
  • Equipamentos calibrados sem análise de impacto sobre os resultados.
A ISO/IEC 17025 avalia apenas documentos?
Não. O foco é a competência técnica: métodos, pessoal, equipamentos, rastreabilidade, incerteza, validade dos resultados e imparcialidade.
Qual é a diferença em relação à ISO 9001?
A ISO 9001 organiza a qualidade geral. A ISO/IEC 17025 exige demonstrar que o laboratório produz resultados tecnicamente válidos dentro de seu escopo.
↑ Voltar ao índice
ISO 55001:2024 Ativos e infraestrutura

Sistema de gestão de ativos

A ISO 55001 organiza a gestão de ativos como sistema: valor, risco, ciclo de vida, dados, manutenção, investimentos, desempenho e decisões. A avaliação verifica se o ativo é administrado ou realmente governado.

As evidências que pesam

  • Registro de ativos com criticidade, estado, proprietário e dados confiáveis.
  • Planos de manutenção, histórico, falhas, custos e desempenho.
  • Avaliações de risco e decisões de investimento ou renovação.
  • Indicadores de disponibilidade, confiabilidade, segurança e valor.

Onde costuma falhar

  • Inventários de ativos incompletos ou desconectados das decisões.
  • Manutenção reativa apresentada como gestão de ativos.
  • Indicadores técnicos sem análise financeira ou de risco.
  • Investimentos priorizados sem critério comum de criticidade.
A ISO 55001 trata apenas de manutenção?
Não. Inclui ciclo de vida, valor, risco, dados, objetivos, decisões, desempenho e investimentos associados aos ativos.
O que é verificado primeiro?
Inventário, criticidade, objetivos, riscos, planos, dados de desempenho e evidências de decisões sobre ativos.
↑ Voltar ao índice
ISO 31000:2018 Risco e governança

Gestão de riscos · diretrizes

A ISO 31000 é um guia para gerenciar riscos. Não funciona como uma certificação tradicional de sistema de gestão ISO, mas ajuda a definir critérios, linguagem comum, apetite, tratamento, monitoramento e reporte.

As evidências que pesam

  • Matriz ou registro de riscos com critérios definidos.
  • Tratamentos, responsáveis, datas e evidências.
  • Relatórios à direção e decisões associadas.
  • Revisões de eficácia e mudanças de contexto.

Onde costuma falhar

  • Matrizes de risco enormes que ninguém usa.
  • Critérios de impacto/probabilidade inconsistentes.
  • Tratamentos sem acompanhamento.
  • Risco apresentado como trâmite e não como decisão.
A ISO 31000 é certificável?
A ISO 31000 é um guia de gestão de riscos. Neste site, é tratada como referencial de arquitetura e diagnóstico, não como promessa de certificação.
Para que serve antes de uma norma ISO?
Serve para organizar critérios de risco, responsáveis, tratamentos e relatórios que depois sustentam vários sistemas de gestão.
↑ Voltar ao índice
ISO 10002:2018 Cliente e qualidade

Gestão de reclamações e satisfação do cliente

A ISO 10002 ajuda a estruturar um processo sério de tratamento de reclamações: recebimento, registro, investigação, resposta, acompanhamento, aprendizado e melhoria. O diagnóstico verifica se a voz do cliente chega a decisões reais.

As evidências que pesam

  • Registros completos de reclamações, prazos, responsáveis e respostas.
  • Análise de tendências, causas, reincidências e ações tomadas.
  • Medição da satisfação e da percepção após o encerramento.
  • Decisões de melhoria derivadas de reclamações e feedback.

Onde costuma falhar

  • Tratar reclamações como atendimento ao cliente e não como evidência do sistema.
  • Responder rapidamente sem investigar a causa.
  • Medir a satisfação sem conectar os resultados às melhorias.
  • Não distinguir reclamação, queixa, incidente, não conformidade e oportunidade.
A ISO 10002 substitui a ISO 9001?
Não. Complementa a gestão da qualidade com um guia específico para o tratamento de reclamações e a satisfação do cliente.
O que transforma uma reclamação em evidência útil?
Registro completo, causa analisada, resposta rastreável, ação efetiva, acompanhamento e aprendizado para prevenir recorrências.
↑ Voltar ao índice
FSSC 22000 v6 Alimentos Referência complementar

Esquema de segurança de alimentos reconhecido pela GFSI

A FSSC 22000 acrescenta exigências específicas à base da ISO 22000: PRP setoriais, requisitos adicionais, fraude alimentar, defesa dos alimentos e controle ampliado da cadeia.

As evidências que pesam

  • Matriz de requisitos FSSC e conformidade por área.
  • Avaliações de fraude e defesa dos alimentos.
  • Registros de PRP, rastreabilidade, recolhimento e fornecedores.
  • Ações corretivas e revisão de desempenho.

Onde costuma falhar

  • Pensar na FSSC como ISO 22000 com mais papéis.
  • Fraude alimentar e defesa dos alimentos tratadas como anexos sem aplicação operacional.
  • PRP setoriais incompletos.
  • Evidências dispersas entre qualidade, fábrica e compras.
A FSSC 22000 é uma norma ISO?
É um esquema de certificação de segurança de alimentos que se apoia na ISO 22000, em PRP setoriais e em requisitos adicionais.
Quando convém avaliar a FSSC 22000?
Quando a organização precisa atender a cadeias globais, varejo, exportação ou requisitos de cliente mais exigentes que a ISO 22000.
↑ Voltar ao índice
IATF 16949:2016 Setor automotivo Referência complementar

Sistema de gestão da qualidade automotiva

A IATF 16949 parte da ISO 9001 e acrescenta requisitos específicos automotivos: prevenção de defeitos, variação, rastreabilidade, requisitos de cliente, Core Tools e controle de mudanças.

As evidências que pesam

  • FMEA e planos de controle vivos.
  • PPAP, aprovações e mudanças controladas.
  • Indicadores de cliente, reclamações, refugo, retrabalho e entregas.
  • Auditorias de processo e produto com ações efetivas.

Onde costuma falhar

  • Core Tools preenchidas como arquivos, não utilizadas para controlar processos.
  • Requisitos específicos de cliente não desdobrados.
  • Mudanças sem avaliação de risco e aprovação.
  • Auditoria interna que não examina processos críticos.
A IATF 16949 substitui a ISO 9001?
Para o setor automotivo, a IATF 16949 incorpora a base da ISO 9001 e acrescenta requisitos específicos do setor.
O que pesa mais no diagnóstico?
Requisitos de cliente, Core Tools, controle de mudanças, rastreabilidade, desempenho de processo e evidências de prevenção.
↑ Voltar ao índice
ISO 22163:2023 Setor ferroviário Referência complementar

Sistema de gestão para fornecedores ferroviários

A ISO 22163 estende a qualidade ao setor ferroviário: projetos, configuração, RAMS, cadeia de suprimentos, requisitos de cliente, segurança e desempenho.

As evidências que pesam

  • Plano de qualidade do projeto e controle de configuração.
  • Registros de mudanças, validação e aceitação.
  • Avaliação de fornecedores e desempenho da cadeia.
  • Riscos, incidentes, não conformidades e lições aprendidas.

Onde costuma falhar

  • Gerenciar projetos ferroviários com ISO 9001 genérica.
  • Configuração e mudanças sem rastreabilidade suficiente.
  • Fornecedores críticos fora do controle do sistema.
  • Requisitos contratuais não desdobrados nos processos.
A ISO 22163 serve fora do setor ferroviário?
Seu foco é ferroviário. Algumas práticas podem inspirar projetos complexos, mas o diagnóstico se justifica quando o escopo pertence a essa cadeia.
Qual é a diferença em relação à ISO 9001?
Acrescenta exigências setoriais sobre projeto, configuração, segurança, fornecedores e desempenho ferroviário.
↑ Voltar ao índice
ISO/IEC 27701:2025 Privacidade e dados Referência complementar

Sistema de gestão de privacidade da informação

A ISO/IEC 27701:2025 é uma norma de gestão de privacidade (PIMS) autônoma e certificável por si só. A avaliação analisa papéis, finalidades, bases, direitos, transferências, fornecedores, incidentes e evidências de conformidade operacional.

As evidências que pesam

  • Registro de atividades de tratamento.
  • Políticas, avisos, consentimentos, contratos e avaliações.
  • Gestão de direitos, incidentes e fornecedores.
  • Evidências de minimização, retenção e segurança.

Onde costuma falhar

  • Privacidade reduzida a uma política no site.
  • Inventário de tratamentos incompleto.
  • Fornecedores sem cláusulas nem avaliação.
  • Direitos dos titulares sem processo mensurável.
A ISO/IEC 27701 substitui o GDPR ou as leis locais?
Não. Ajuda a gerenciar a privacidade como sistema, mas deve ser mapeada em relação às obrigações legais aplicáveis.
Preciso da ISO/IEC 27001 para a ISO 27701?
Não. Em sua edição ISO/IEC 27701:2025, é uma norma de gestão de privacidade autônoma e certificável por si só; integra-se bem a um SGSI ISO/IEC 27001, mas já não o exige como base.
↑ Voltar ao índice
ISO/IEC 27017:2015 Nuvem e segurança Referência complementar

Controles de segurança para serviços em nuvem

A ISO/IEC 27017 amplia os controles de segurança para a nuvem. A leitura-chave é a responsabilidade compartilhada: o que o provedor controla, o que o cliente controla e quais evidências existem de ambos os lados.

As evidências que pesam

  • Matriz de responsabilidades na nuvem.
  • Configurações, logs, revisões de acesso e monitoramento.
  • Contratos, certificações e relatórios de fornecedores.
  • Testes de backup, recuperação e incidentes.

Onde costuma falhar

  • Supor que o provedor de nuvem cobre todo o risco.
  • Configurações críticas sem revisão independente.
  • Logs insuficientes para reconstruir incidentes.
  • Contratos sem clareza sobre localização, suporte e suboperadores.
A ISO/IEC 27017 substitui a ISO/IEC 27001?
Não. Complementa o SGSI com controles e orientações específicas para serviços em nuvem.
O que é analisado primeiro na nuvem?
O modelo de responsabilidade compartilhada, a configuração crítica, os acessos, os logs, os contratos e as evidências de monitoramento.
↑ Voltar ao índice
ISO/IEC 27018:2025 Nuvem e privacidade Referência complementar

Proteção de dados pessoais em nuvem pública

A ISO/IEC 27018 foca na proteção de informações pessoais identificáveis em nuvem pública. A avaliação examina contratos, suboperadores, localização, acesso, exclusão, incidentes e transparência.

As evidências que pesam

  • Mapa de PII na nuvem e fluxos de dados.
  • Contratos, DPA, suboperadores e evidências de localização.
  • Registros de acesso, exclusão, incidentes e solicitações.
  • Controles técnicos e organizacionais aplicados.

Onde costuma falhar

  • Não saber onde estão as PII nem quem as processa.
  • Suboperadores não declarados ou não avaliados.
  • Exclusão e retenção sem evidências.
  • Privacidade na nuvem fora do SGSI.
A ISO/IEC 27018 se aplica apenas a provedores de nuvem?
Seu foco está na proteção de PII em nuvem pública. Também ajuda os clientes a avaliar responsabilidades e evidências dos fornecedores.
Qual é a diferença em relação à ISO/IEC 27701?
A ISO/IEC 27701 gerencia a privacidade de forma ampla; a ISO/IEC 27018 foca em PII em nuvem pública.
↑ Voltar ao índice
ISO 26000:2010 Sustentabilidade e conduta Diretriz · não certificável

Guia de responsabilidade social

A ISO 26000 é um guia de responsabilidade social. Ajuda a interpretar governança, direitos humanos, práticas trabalhistas, meio ambiente, práticas justas, consumidores e comunidade com critérios verificáveis.

As evidências que pesam

  • Mapa de partes interessadas e temas materiais.
  • Políticas, programas, indicadores e resultados.
  • Evidências de participação, reclamações, impactos e correções.
  • Relatórios com rastreabilidade e limites declarados.

Onde costuma falhar

  • Confundir responsabilidade social com comunicação institucional.
  • Relatar impacto sem evidências de resultado.
  • Programas isolados sem governança.
  • Não declarar limites, premissas ou efeitos não medidos.
A ISO 26000 é certificável?
A ISO 26000 é um guia de responsabilidade social. Neste site, é usada para diagnóstico e arquitetura, não como promessa de certificação.
O que ela agrega a uma estratégia ESG?
Oferece critérios para organizar partes interessadas, governança, práticas trabalhistas, meio ambiente, consumidores, comunidade e evidências.
↑ Voltar ao índice
WhatsApp G-CERTI