A certificacao ISO 27001 leva de 9 a 18 meses dependendo do ponto de partida. Projetos que ignoram alguma das etapas abaixo geralmente falham na auditoria de certificacao.
Por ALC Consultoria · Atualizado abr/2026
Gap Analysis e escopo do SGSI
Duração: 2–4 semanas
Antes de qualquer implementacao, mapear o estado atual contra os 114 controles do Anexo A. O gap analysis define o escopo do SGSI — quais ativos, processos e locais entram no escopo da certificacao.
Entregas
Analise de risco e plano de tratamento
Duração: 4–8 semanas
A ISO 27001 exige uma metodologia formal de analise de risco (cl. 6.1.2). Identificar ativos, ameacas, vulnerabilidades, probabilidade e impacto para cada combinacao. O resultado e o Plano de Tratamento de Riscos (PTR).
Armadilha comum
Muitas empresas fazem a analise de risco superficialmente para "cumprir tabela". Certificadoras rejeitam PTRs que nao demonstram rastreabilidade entre riscos e controles implementados.
Implementacao de controles e documentacao
Duração: 3–9 meses
Implementar os controles mapeados no PTR com evidencias documentadas. A norma exige documentos mandatorios (politica de SI, procedimentos, registros de treinamento, logs de auditoria).
Documentos mandatorios ISO 27001
Auditoria interna
Duração: 2–4 semanas
Antes da auditoria de certificacao, realizar auditoria interna (cl. 9.2) conduzida por alguem independente da area auditada. O relatorio de nao-conformidades deve gerar planos de acao formais com prazo e responsavel.
Dica
Contratar auditor externo para a auditoria interna — mais independente e o relatorio tem mais credibilidade com a certificadora. Custo tipico: R$ 15.000–35.000.
Revisao pela direcao e correcoes finais
Duração: 2–3 semanas
A alta direcao deve revisar formalmente o SGSI (cl. 9.3) com pauta documentada: resultados de auditorias, status de nao-conformidades, feedback de partes interessadas, desempenho de objetivos. O output e uma ata com decisoes e acoes de melhoria.
Auditoria de certificacao (Estagio 1 + 2)
Duração: 3–5 dias
Certificadoras acreditadas (BVQI, Bureau Veritas, SGS, DNV) conduzem a auditoria em dois estagios: Estagio 1 (revisao documental, presencial ou remoto) e Estagio 2 (auditoria de conformidade operacional). Nao-conformidades maiores impedem a certificacao.
Validade do certificado
3 anos com auditorias de manutencao anuais (vigilancia) nos anos 1 e 2.
20 perguntas para saber onde voce esta e o que falta para a certificacao.
Gap analysis gratuito →Auditoria ALC
Preparacao para ISO 27001 com garantia de aprovacao — auditoria com success fee.
Saiba mais →Por Anderson Chipak — auditor de sistemas críticos · ALC