SPRING DISCOUNT
Get 30% off on toolkits, course exams, and Conformio yearly plans.
Limited-time offer – ends April 25, 2024
Use promo code:
SPRING30

Expert Advice Community

Guest

Mandatory procedures

  Quote
Guest
Guest user Created:   Nov 30, 2020 Last commented:   Nov 30, 2020

Mandatory procedures

Como saber quais procedimentos realmente preciso escrever?

0 0

Assign topic to the user

ISO 27001 DOCUMENTATION TOOLKIT

Step-by-step implementation for smaller companies.

ISO 27001 DOCUMENTATION TOOLKIT

Step-by-step implementation for smaller companies.

Expert
Rhand Leal Nov 30, 2020

No mundo ISO, os requisitos / documentos obrigatórios estão relacionados às palavras “deve” ou “deverá”, enquanto os requisitos / documentos não obrigatórios estão relacionados às palavras “pode” ou “deveria”. Os documentos e registros obrigatórios para cumprir as cláusulas das seções principais da norma (seções 4 a 10) são:

  • Escopo do SGSI (cláusula 4.3)
  • Política e objetivos de segurança da informação (cláusulas 5.2 e 6.2)
  • Avaliação de risco e metodologia de tratamento de risco (cláusula 6.1.2)
  • Declaração de aplicabilidade (cláusula 6.1.3 d)
  • Plano de tratamento de risco (cláusulas 6.1.3 e e 6.2)
  • Relatório de avaliação de risco (cláusula 8.2)
  • Registros de treinamento, habilidades, experiência e qualificações (cláusula 7.2)
  • Resultados de monitoramento e medição (cláusula 9.1)
  • Programa de auditoria interna (cláusula 9.2)
  • Resultados das auditorias internas (cláusula 9.2)
  • Resultados da análise crítica da gestão (cláusula 9.3)
  • Resultados das ações corretivas (cláusula 10.1)

Outra situação é que alguns documentos são necessários para cumprir controles que são obrigatórios se pelo menos uma dessas situações acontecer:

  • Existem riscos inaceitáveis que justificam a aplicação do controle
  • Existem requisitos legais (por exemplo, leis ou cláusulas contratuais) aos quais a organização deve cumprir que demandam a aplicação do controle
  • Existe uma decisão da alta administração para implementar o controle, considerando-o como uma boa prática.

Se nenhuma das condições acima acontecer, não há necessidade de implementar um documento relacionado a esse controle.

Além dos documentos para cumprimento das cláusulas das seções principais, sem uma avaliação detalhada de uma organização, não é possível definir quantos documentos uma organização teria e quais seriam um exagero.

Estes artigos fornecerão mais explicações sobre os documentos ISO 27001 e seleção de controles:

Quote
0 0

Comment as guest or Sign in

HTML tags are not allowed

Nov 30, 2020

Nov 30, 2020

Suggested Topics

Guest user Created:   Aug 18, 2020 ISO 27001 & 22301
Replies: 1
0 0

Mandatory Procedures

Guest user Created:   Dec 19, 2020 ISO 27001 & 22301
Replies: 1
0 0

Documents necessary for audit

Guest user Created:   Feb 15, 2018 ISO 27001 & 22301
Replies: 1
0 0

Toolkit content