Gap Analysis →
Roadmap

Como implementar ISO 27001 — as 6 etapas

A certificacao ISO 27001 leva de 9 a 18 meses dependendo do ponto de partida. Projetos que ignoram alguma das etapas abaixo geralmente falham na auditoria de certificacao.

Por ALC Consultoria · Atualizado abr/2026

1

Gap Analysis e escopo do SGSI

Duração: 2–4 semanas

Antes de qualquer implementacao, mapear o estado atual contra os 114 controles do Anexo A. O gap analysis define o escopo do SGSI — quais ativos, processos e locais entram no escopo da certificacao.

Entregas

Relatorio de gap analysis com score por dominio
Declaracao de escopo do SGSI (ISO 27001 cl. 4.3)
Inventario inicial de ativos de informacao
2

Analise de risco e plano de tratamento

Duração: 4–8 semanas

A ISO 27001 exige uma metodologia formal de analise de risco (cl. 6.1.2). Identificar ativos, ameacas, vulnerabilidades, probabilidade e impacto para cada combinacao. O resultado e o Plano de Tratamento de Riscos (PTR).

Armadilha comum

Muitas empresas fazem a analise de risco superficialmente para "cumprir tabela". Certificadoras rejeitam PTRs que nao demonstram rastreabilidade entre riscos e controles implementados.

3

Implementacao de controles e documentacao

Duração: 3–9 meses

Implementar os controles mapeados no PTR com evidencias documentadas. A norma exige documentos mandatorios (politica de SI, procedimentos, registros de treinamento, logs de auditoria).

Documentos mandatorios ISO 27001

Politica de Seguranca da Informacao
Declaracao de Aplicabilidade (SoA)
Plano de Tratamento de Riscos
Procedimento de gestao de incidentes
Procedimento de auditoria interna
Ata de revisao pela direcao
4

Auditoria interna

Duração: 2–4 semanas

Antes da auditoria de certificacao, realizar auditoria interna (cl. 9.2) conduzida por alguem independente da area auditada. O relatorio de nao-conformidades deve gerar planos de acao formais com prazo e responsavel.

Dica

Contratar auditor externo para a auditoria interna — mais independente e o relatorio tem mais credibilidade com a certificadora. Custo tipico: R$ 15.000–35.000.

5

Revisao pela direcao e correcoes finais

Duração: 2–3 semanas

A alta direcao deve revisar formalmente o SGSI (cl. 9.3) com pauta documentada: resultados de auditorias, status de nao-conformidades, feedback de partes interessadas, desempenho de objetivos. O output e uma ata com decisoes e acoes de melhoria.

6

Auditoria de certificacao (Estagio 1 + 2)

Duração: 3–5 dias

Certificadoras acreditadas (BVQI, Bureau Veritas, SGS, DNV) conduzem a auditoria em dois estagios: Estagio 1 (revisao documental, presencial ou remoto) e Estagio 2 (auditoria de conformidade operacional). Nao-conformidades maiores impedem a certificacao.

Validade do certificado

3 anos com auditorias de manutencao anuais (vigilancia) nos anos 1 e 2.

Comece pelo gap analysis

20 perguntas para saber onde voce esta e o que falta para a certificacao.

Gap analysis gratuito →

Auditoria ALC

Preparacao para ISO 27001 com garantia de aprovacao — auditoria com success fee.

Saiba mais →

Por Anderson Chipak — auditor de sistemas críticos · ALC