8 de abril de 2026 • ISO 27001
As normas ISO 27001 e ISO 27002 são frequentemente mencionadas em conjunto, mas não são a mesma coisa. Uma é uma norma de certificação, a outra um guia prático. Qualquer pessoa que leve a sério a segurança da informação se beneficia de ambas, mas de maneiras diferentes.
O que é a ISO 27001?
A ISO 27001 é a norma internacional para segurança da informação. Ela define os requisitos para um Sistema de Gestão da Segurança da Informação (SGSI): um conjunto coerente de políticas, processos e medidas para proteger as informações. As organizações podem obter a certificação ISO 27001, o que significa que um auditor independente verifica a conformidade com os requisitos da norma.
A norma define o que você precisa organizar, não como fazê-lo. Pense em: avaliações de risco, auditorias internas, envolvimento da gerência e treinamento dos funcionários em conscientização sobre segurança. Este último ponto está explicitamente listado no Anexo A da norma.
O que é a ISO 27002?
A ISO 27002 é a aplicação prática dos controles de segurança exigidos pela ISO 27001. Enquanto a 27001 estabelece que é necessário adotar medidas, a 27002 explica como implementá-las. Não é possível obter certificação pela ISO 27002: trata-se de uma diretriz, e não de uma norma de certificação.
Em 2022, a norma ISO 27002 passou por uma revisão completa. O número de controles diminuiu de 114 para 93, divididos em quatro categorias: organizacional, pessoal, física e tecnológica. O treinamento de conscientização sobre segurança está incluído na categoria pessoal.
A diferença em resumo
| ISO 27001 | ISO 27002 | |
|---|---|---|
| Tipo | Norma de certificação | Diretriz |
| Objetivo | Requisitos para um SGSI | Orientações sobre como implementar controles |
| É possível obter a certificação? | Sim | Não |
| Número de controles | 93 (conforme o Anexo A) | 93 (elaborado por controle) |
| Obrigatório? | Para certificação: sim | Recomendado como referência |
| Público-alvo | Administração, auditores | Equipes de segurança, implementadores |
Qual norma você precisa?
Se você deseja demonstrar aos clientes, parceiros ou órgãos reguladores que leva a segurança da informação a sério, a certificação ISO 27001 é o objetivo. A ISO 27002 serve como referência durante a implementação: ela ajuda a entender quais controles são adequados e como colocá-los em prática.
As duas normas se complementam. A ISO 27001 sem a ISO 27002 é como construir sem um projeto. A ISO 27002 sem a ISO 27001 é saber como fazer, mas não saber por quê.
O papel do treinamento security awareness
Tanto a ISO 27001 quanto a ISO 27002 exigem que os funcionários recebam treinamento em segurança da informação. A ISO 27001 estabelece isso como um requisito (Anexo A, controle 6.3), enquanto a ISO 27002 explica como tornar esse treinamento eficaz: regular, específico para cada função e mensurável.
Na prática, cursos de e-learning pontuais ou workshops anuais raramente atingem esse padrão. A Guardey ajuda as organizações a cumprir os requisitos da ISO 27001 em matéria de conscientização sobre segurança, por meio de microtreinamentos semanais, simulações de phishing e relatórios prontos para auditoria.
Treinamento de conscientização sobre segurança em conformidade com a ISO 27001
A Guardey ajuda as organizações a cumprir os requisitos de treinamento da ISO 27001, sem complicações. Solicite uma demonstração e veja por si mesmo o que a plataforma pode oferecer à sua organização.
Planeje uma demonstração