🚨 A NIS2 já está em vigor. A sensibilização para a segurança é agora uma obrigação legal na UE.

Verificar a conformidade
Inicia o teu teste gratuito
Voltar ao Centro de Recursos

Formação em Sensibilização para a Segurança ISO 27001: O Guia Completo (Atualização de 2026)

A certificação ISO 27001 é um símbolo de prestígio que demonstra o quanto a tua organização se preocupa com a gestão e a proteção de informações confidenciais.

A norma define um quadro para a gestão da segurança, incluindo um compromisso de sensibilização e formação dos trabalhadores.

Mas compreender bem o que é que se espera exatamente da tua organização pode ser complicado. A norma ISO 27001 tem imenso texto. E mesmo depois de a leres algumas vezes, podes ainda ficar com dúvidas.

Neste artigo, vamos explicar o que a norma ISO 27001 diz sobre a sensibilização para a segurança, o que mudou na última revisão de 2022 (que entrará em vigor na íntegra em 2026) e como podes implementar a formação em sensibilização para a segurança da ISO 27001 na tua organização. Também incluímos uma lista de verificação abrangente para te ajudar a preparar-te para a tua próxima auditoria.

Resumindo: o que é a ISO 27001?

A ISO 27001 é uma norma para sistemas de gestão da segurança da informação (muitas vezes designados por SGSI). O objetivo desta norma é fornecer uma abordagem para gerir e proteger informações confidenciais.

Os principais componentes da norma ISO 27001 são:

  • Avaliação dos riscos
  • Desenvolvimento de políticas
  • Funções e responsabilidades claras
  • Formação de sensibilização

As organizações que optam por aderir a esta norma são frequentemente agências governamentais, organizações de cuidados de saúde, instituições financeiras e qualquer outra organização que lide com informações sensíveis.

Obter a certificação não é uma tarefa fácil. Envolve um processo de auditoria rigoroso para verificar se a sua organização cumpre a norma.

O que mudou na norma ISO 27001 para 2026?

A revisão da norma ISO 27001:2022 trouxe alterações significativas à norma. O prazo para a transição era 31 de outubro de 2025, o que significa que , a partir de 2026, todas as organizações certificadas terão de cumprir a versão atualizada. Eis o que mudou e como isso afeta o teu programa de sensibilização para a segurança.

Controles reestruturados do Anexo A

A versão anterior (ISO 27001:2013) tinha 114 controlos distribuídos por 14 categorias. A revisão de 2022 consolidou-os em 93 controlos distribuídos por 4 temas:

  • Controlos organizacionais (37 controlos)
  • Controlos de pessoas (8 controlos)
  • Controlos físicos (14 controlos)
  • Controlos tecnológicos (34 controlos)

Novas medidas relacionadas com a formação em sensibilização

A revisão de 2022 introduziu 11 novos controlos. Vários deles têm um impacto direto nos programas de formação em sensibilização para a segurança:

  • A.5.7 – Informações sobre ameaças: As organizações devem agora recolher e analisar informações sobre ameaças. A tua formação em sensibilização deve refletir ameaças reais e atuais, em vez de cenários genéricos.
  • A.6.3 – Sensibilização, educação e formação em segurança da informação: Este é agora um controlo independente (anteriormente incluído no A.7.2.2). Exige explicitamente um programa formal de sensibilização com provas documentadas da sua eficácia.
  • A.8.12 – Prevenção de fugas de dados: Os colaboradores têm de compreender como ocorrem as fugas de dados e como as prevenir. Isto tem de fazer parte do teu conteúdo de formação.
  • A.8.23 – Filtragem da Web: Os funcionários devem compreender por que razão determinados conteúdos da Web são restringidos e como denunciar sites suspeitos.
  • A.5.23 – Segurança da informação na utilização de serviços na nuvem: Com a crescente adoção da nuvem, os funcionários precisam de formação sobre a utilização segura da nuvem, a partilha de dados e a gestão de acessos.

O que isto significa para o teu programa de treino

Se o teu programa de formação foi elaborado com base na versão de 2013, tens de o atualizar. As principais medidas a tomar incluem:

  • Revê e atualiza o conteúdo da formação para incluir os novos controlos
  • Adiciona módulos sobre inteligência de ameaças, segurança na nuvem e prevenção de fugas de dados
  • Certifica-te de que a tua formação reflete a nova estrutura de quatro temas
  • Atualiza as referências da documentação, substituindo os números de controlo antigos pelos novos

O que diz a norma ISO 27001 sobre a sensibilização para a segurança?

A norma ISO 27001 refere a importância da sensibilização para a segurança em várias cláusulas.

  • Cláusula 7.2 - Competência: A norma exige que as organizações determinem a competência necessária dos empregados envolvidos na segurança da informação.
  • Cláusula 7.3 - Sensibilização: As organizações precisam de assegurar que os empregados estão conscientes da política de segurança da informação, dos objectivos relevantes e das suas funções e responsabilidades na consecução desses objectivos.
  • Cláusula 8.2 - Comunicação: A ISO 27001 enfatiza a importância da comunicação interna em relação ao sistema de gestão da segurança da informação, incluindo a promoção da conscientização sobre a segurança da informação.
  • Cláusula 8.2.2 - Informação Security Awareness, Educação e Formação: As organizações precisam de assegurar que o pessoal tem conhecimento da política de segurança da informação e é competente nas áreas do seu trabalho que se relacionam com a segurança da informação.

Controles do Anexo A da ISO 27001 relacionados com a sensibilização para a segurança

Para além das cláusulas acima mencionadas, vários controlos do Anexo A exigem diretamente ou beneficiam da formação em sensibilização para a segurança. Compreender estes controlos ajuda-te a criar um programa de formação que abranja todas as áreas passíveis de auditoria.

A.5.1 – Políticas de segurança da informação

A tua política de segurança da informação deve ser comunicada a todos os colaboradores. A formação deve garantir que todos os membros da equipa compreendam a política, o que ela implica no seu trabalho diário e as consequências do incumprimento.

A.6.3 – Sensibilização, educação e formação em segurança da informação

Este é o principal controlo de conformidade da revisão de 2022. Requer:

  • Um programa formal de sensibilização que abrange todos os funcionários
  • Formação específica para cada função destinada ao pessoal com responsabilidades de segurança elevadas
  • Atualizações regulares do conteúdo de formação, de acordo com novas ameaças e alterações nas políticas
  • Provas documentadas da conclusão e da eficácia da formação

A.6.8 – Notificação de incidentes de segurança da informação

Os funcionários têm de saber como reconhecer e comunicar incidentes de segurança. A tua formação deve abranger:

  • O que é um evento de segurança e o que é um incidente de segurança
  • Como comunicar incidentes pelos canais adequados
  • A importância de comunicar atempadamente (mesmo os falsos positivos)
  • O que acontece depois de se apresentar uma queixa

A.8.7 – Proteção contra malware

Os funcionários precisam de compreender como o malware se propaga e como prevenir infeções. Os temas da formação devem incluir o reconhecimento de anexos suspeitos, hábitos de navegação seguros e a importância de manter o software atualizado.

A.5.10 – Utilização aceitável da informação e dos recursos

Os funcionários devem receber formação sobre a política de utilização aceitável: o que podem e não podem fazer com os dispositivos, dados e sistemas da empresa. Isso inclui políticas de utilização pessoal, diretrizes de BYOD e procedimentos de tratamento de dados.

A.8.9 – Gestão da configuração

Embora se trate principalmente de um controlo técnico, os funcionários (especialmente a equipa de TI) precisam de formação sobre como manter configurações seguras e compreender por que razão as alterações não autorizadas são proibidas.

Como implementar a formação em sensibilização para a segurança da norma ISO 27001

A norma ISO 27001 fornece um quadro claro para ajudar as organizações a gerir a segurança da informação. No entanto, não indica explicitamente como implementar esses programas de sensibilização para a segurança na tua organização.

Então, como é que sabes se o teu programa de formação em sensibilização para a segurança ISO 27001 está à altura?

Podemos começar por ver o que os auditores da ISO 27001 analisam. Durante as auditorias, é avaliada a conformidade da organização com os requisitos da ISO 27001, incluindo os relacionados com a sensibilização para a segurança.

Os auditores procuram frequentemente os seguintes aspectos:

  • Documentação: Documentaste a tua política de segurança, objectivos, funções e requisitos específicos relacionados com a sensibilização e a formação?
  • Comunicação: Podes fornecer provas de que os teus empregados estão cientes da tua política de segurança, dos teus objectivos e das suas funções específicas para os alcançar?
  • Programas de formação: Podes provar que a tua organização implementou programas de formação?
  • Monitorização e medição: Consegues demonstrar que estás a monitorizar e a medir a eficácia dos teus programas de security awareness ?

Podes optar por criar o teu próprio programa de formação ou utilizar uma plataforma de formação security awareness como Guardey.

Com o Guardey, os seus funcionários enfrentam cyber security semanais cyber security que levam até três minutos para serem concluídos. Os desafios cobrem todos os tópicos relevantes, como spear phishing, fraude do CEO, segurança de senhas e muito mais. Ao aprender pequenas informações todas as semanas, os funcionários vão acumulando conhecimento e security awareness .

Na secção de relatórios, podes acompanhar o desempenho dos colaboradores e identificar quais os temas de segurança que podem necessitar de mais atenção. Isto torna o Guardey a solução ideal para a formação em sensibilização para a segurança, em conformidade com a norma ISO 27001.

→ Planeia uma demonstração com um dos especialistas da Guardey cyber security .

Lista de verificação da ISO 27001 (2026)

Usa esta lista de verificação abrangente para confirmar se a tua organização cumpre todos os requisitos da norma ISO 27001. Esta lista está em conformidade com a revisão da norma ISO 27001:2022 e abrange tudo o que os auditores irão verificar – desde políticas e documentação até formação, monitorização e preparação para a auditoria.

1. Política e documentação

  • A política de segurança da informação está documentada e foi aprovada pela direção
  • Os objetivos da formação em sensibilização para a segurança estão claramente definidos e alinhados com os objetivos da empresa
  • As funções e responsabilidades pela gestão do programa de sensibilização foram atribuídas
  • Existe um plano/calendário de formação formal para o ano em curso
  • A política de utilização aceitável está documentada e acessível a todos os funcionários
  • Os procedimentos de comunicação de incidentes estão documentados e são divulgados
  • Já existe uma política de classificação de dados e os funcionários compreendem os níveis de classificação
  • O programa de sensibilização é revisto e atualizado pelo menos uma vez por ano

2. Conteúdos e temas da formação

O teu programa de formação deve abranger todos os tópicos a seguir para cumprir os requisitos da norma ISO 27001:

  • Phishing e engenharia social – Como reconhecer e denunciar e-mails de phishing, ataques de vishing, smishing e pretexting
  • Segurança das palavras-passe – Criar palavras-passe fortes, usar gestores de palavras-passe e compreender a autenticação multifator
  • Tratamento e classificação de dados – Como lidar com dados confidenciais, níveis de classificação de dados e procedimentos adequados de armazenamento/eliminação
  • Comunicação de incidentes – Como identificar eventos de segurança e comunicá-los pelos canais adequados
  • Segurança física – Política de secretária organizada, gestão de visitantes, impressão segura e prevenção do acesso não autorizado
  • Segurança no trabalho remoto – Práticas seguras para o escritório em casa, utilização de VPN e riscos do Wi-Fi público
  • Prevenção de malware – Como identificar anexos suspeitos, navegar com segurança e manter as atualizações de software em dia
  • Segurança na nuvem – Utilização segura de serviços na nuvem, melhores práticas de partilha de dados e gestão de acessos (novidade na revisão de 2022)
  • BYOD e segurança dos dispositivos móveis – Proteger os dispositivos pessoais utilizados para fins profissionais
  • Prevenção de fugas de dados – Compreender como ocorrem as fugas de dados e as medidas preventivas (novidade na revisão de 2022)
  • Fraude do CEO e comprometimento de e-mails empresariais – Como reconhecer ataques de suplantação de identidade e verificar pedidos invulgares
  • Noções básicas sobre privacidade e o RGPD – Compreender as obrigações relativas ao tratamento de dados pessoais
  • IA e ameaças emergentes – Riscos de phishing gerado por IA, deepfakes e novos vetores de ataque

3. Formação e frequência

  • Os novos funcionários recebem formação sobre sensibilização para a segurança durante a integração (na primeira semana)
  • Todos os funcionários recebem formação contínua e regular (no mínimo uma vez por mês; recomenda-se a realização de microaprendizagens semanais)
  • A formação está disponível nos idiomas falados pelos teus colaboradores
  • A formação está disponível em vários dispositivos (computador, tablet, telemóvel)
  • É ministrada formação específica para funções de alto risco (pessoal de TI, gestão, finanças, RH)
  • A direção e os líderes participam no programa de formação
  • O conteúdo da formação é atualizado sempre que surgem novas ameaças ou quando as políticas mudam
  • Os contratados e o pessoal externo com acesso ao sistema recebem formação adequada

4. Simulações de phishing

  • São realizadas simulações regulares de phishing (pelo menos trimestralmente)
  • As simulações abrangem diferentes tipos de ataque (phishing por e-mail, spear phishing, phishing por SMS)
  • Os funcionários que clicarem em e-mails de phishing simulados recebem feedback imediato e formação adicional
  • Os resultados da simulação são acompanhados e comunicados à direção
  • As taxas de cliques têm vindo a diminuir ao longo do tempo
  • As taxas de denúncia (funcionários que sinalizam o e-mail de phishing) são monitorizadas e estão a melhorar

5. Envolvimento e participação dos funcionários

  • As taxas de conclusão da formação são monitorizadas e situam-se acima dos 90%
  • São utilizados elementos de gamificação para aumentar o envolvimento (questionários, tabelas de classificação, recompensas)
  • Existe um plano de comunicação para promover a sensibilização para a segurança para além da formação formal
  • A direção apoia abertamente e participa no programa de sensibilização
  • Os funcionários podem fazer perguntas ou comunicar as suas preocupações através de um canal acessível
  • Os comportamentos positivos em matéria de segurança são reconhecidos e recompensados

6. Monitorização, medição e elaboração de relatórios

  • As taxas de conclusão da formação são monitorizadas por funcionário e por departamento
  • As pontuações dos questionários e das avaliações são registadas para medir a retenção de conhecimentos
  • As taxas de cliques e de denúncias nas simulações de phishing são medidas ao longo do tempo
  • As tendências em matéria de incidentes de segurança estão relacionadas com as iniciativas de formação em sensibilização
  • São apresentados relatórios regulares à direção sobre a eficácia do programa
  • KPIs are defined for the awareness program (e.g., <90% click rate, >95% completion)
  • As ações de melhoria são documentadas com base nos resultados da monitorização

7. Preparação para a auditoria e documentação

  • Os registos de formação são guardados e ficam disponíveis, pelo menos, durante o último ciclo de certificação (3 anos)
  • Estão disponíveis certificados de conclusão para cada funcionário
  • Os relatórios das simulações de phishing são arquivados com datas e resultados
  • Os formulários de aceitação da política são assinados e arquivados
  • As atas das reuniões de revisão da sensibilização para a segurança são documentadas
  • As ações corretivas decorrentes de auditorias anteriores relacionadas com a sensibilização são acompanhadas e encerradas
  • Estão disponíveis provas da revisão da gestão do programa de sensibilização

8. Melhoria contínua

  • As lições aprendidas com os incidentes de segurança são incorporadas nos conteúdos de formação
  • O conteúdo da formação é atualizado com base nas novas ameaças e nas informações sobre ameaças (A.5.7)
  • Recolhe-se o feedback dos funcionários sobre a qualidade e a relevância da formação
  • É realizada uma análise anual de lacunas, comparando o programa com os requisitos da norma ISO 27001
  • A comparação com os padrões do setor ou com outras organizações do mesmo ramo é considerada
  • O plano de ação do programa de formação para os próximos 12 meses está documentado

Erros comuns durante as auditorias de sensibilização à norma ISO 27001

Muitas organizações não passam na auditoria da ISO 27001 devido a falhas nos controlos relacionados com a sensibilização. Aqui estão os erros mais comuns – e como evitá-los.

1. Treinar apenas uma vez por ano

As sessões de formação anuais são um dos maiores sinais de alerta para os auditores. Uma única sessão por ano não demonstra uma cultura de sensibilização contínua. A norma ISO 27001 exige um programa contínuo que mantenha a segurança em destaque ao longo de todo o ano. As microformações semanais ou mensais são muito mais eficazes e mais fáceis de comprovar.

2. Não há provas de eficácia

Ter um programa de formação não é suficiente. Tens de provar que funciona. Os auditores vão pedir métricas que demonstrem que os funcionários melhoraram o seu comportamento em matéria de segurança ao longo do tempo. Se não conseguires mostrar uma diminuição nas taxas de cliques em mensagens de phishing, uma melhoria nas pontuações dos questionários ou uma redução no número de incidentes, o teu programa poderá ser considerado insuficiente.

3. Formação genérica

Nem todos os funcionários enfrentam os mesmos riscos. Um membro da equipa financeira que processa pagamentos precisa de uma formação diferente da de um programador ou de um recepcionista. A norma ISO 27001 exige uma formação específica para cada função, que aborde os riscos específicos que cada uma delas enfrenta. Uma formação genérica para todos não é suficiente.

4. Sem participação da administração

Se a liderança não participar no programa de sensibilização, os auditores vão dar por isso. A direção não deve apenas apoiar o programa, mas também participar ativamente nele. Isso demonstra o «tono vindo de cima» que a norma ISO 27001 exige.

5. Conteúdo desatualizado

Se o teu material de formação ainda fizer referência a ameaças de 2020, mas ignorar o phishing gerado por IA, os ataques com códigos QR ou os riscos de segurança na nuvem, os auditores vão assinalar isso. O conteúdo da formação deve refletir as ameaças atuais e ser atualizado regularmente.

6. Falta a formação de integração

Os novos funcionários costumam ter um período de carência antes de começarem a formação. Isso representa um risco e é motivo de crítica em auditorias. A formação em sensibilização para a segurança deve fazer parte do processo de integração da primeira semana, e não algo que só começa meses depois.

7. Ignorar os subcontratados e terceiros

Se houver pessoal externo com acesso aos teus sistemas, também precisam de receber formação de sensibilização. Os auditores vão verificar se o teu programa abrange todo o pessoal com acesso, e não apenas os funcionários a tempo inteiro.

Como avaliar a eficácia do teu programa de sensibilização para a segurança

A cláusula 9.1 da norma ISO 27001 exige que as organizações monitorizem, meçam, analisem e avaliem o desempenho do SGSI, incluindo o teu programa de sensibilização. Aqui estão os principais indicadores a acompanhar.

Resultados da simulação de phishing

Realiza simulações de phishing regularmente e acompanha duas métricas essenciais:

  • Taxa de cliques: a percentagem de funcionários que clicam no link de phishing simulado. Uma boa meta é inferior a 5%. Acima de 15% indica uma lacuna significativa na formação.
  • Taxa de denúncia: A percentagem de funcionários que denunciam corretamente o e-mail de phishing. Esta é, sem dúvida, mais importante do que a taxa de cliques. Uma taxa de denúncia elevada mostra que os funcionários estão ativamente envolvidos.

Conclusão da formação e pontuações

  • Taxa de conclusão: meta de 95% ou mais em todos os departamentos. Identifica quais os departamentos que estão a ficar para trás e dá seguimento ao assunto.
  • Resultados das avaliações: Acompanha a média das notas dos questionários por tópico. Notas baixas em tópicos específicos indicam onde é necessário dar formação adicional.
  • Tempo até à conclusão: Acompanha a rapidez com que os novos colaboradores concluem a formação de integração.

Métricas de incidentes de segurança

  • Número de incidentes comunicados: Um aumento no número de incidentes comunicados (especialmente os quase acidentes) costuma indicar uma maior sensibilização, e não uma pioria na segurança.
  • Tempo médio de comunicação: com que rapidez é que os funcionários comunicam os incidentes de segurança? Uma comunicação mais rápida significa pessoal melhor treinado.
  • Incidentes causados por erro humano: Acompanha se os incidentes relacionados com erros humanos diminuem ao longo do tempo, à medida que a formação vai avançando.

Métricas de envolvimento

  • Participação voluntária: Os funcionários participam para além da formação obrigatória (por exemplo, lendo boletins informativos sobre segurança, participando em sessões opcionais)?
  • Pontuação de feedback: Recolhe feedback sobre a relevância e a qualidade da formação. Um baixo nível de envolvimento costuma indicar que o conteúdo não está a ter impacto.

Como introduzir a formação em sensibilização para a segurança ISO 27001 aos teus colaboradores

Depois de teres escolhido uma solução de formação em sensibilização para a segurança de acordo com a norma ISO 27001, é hora de a apresentar aos teus colaboradores. Nem sempre é uma tarefa fácil. Nem todos compreendem imediatamente a importância da formação em sensibilização para a segurança, e é por isso que enviar-lhes simplesmente os seus dados de acesso pode não ser suficiente.

É por isso que precisas de uma introdução forte. Abaixo, juntámos dois exemplos.

A EyeOn organizou uma semana dedicada à cibersegurança para dar início ao seu processo de certificação ISO 27001. Durante essa semana, começavam todos os dias com uma entrevista de 15 minutos, a que chamaram «atualização de segurança». Cada dia tinha um tema específico de cibersegurança e, durante os desafios (tanto no Guardey como na vida real), os funcionários podiam ganhar pontos. No final da semana, os funcionários com melhor desempenho foram premiados com um troféu e um pequeno presente.

Os vencedores da semana da cibersegurança da EyeOn.

A Delta Wines começou por organizar uma simulação de phishing . Durante esta simulação, os funcionários receberam um e-mail phishing para testar se clicariam no link e deixariam informações pessoais. E acontece que muitos dos funcionários fizeram exatamente isso. O diretor de TI partilhou os resultados finais do teste phishing durante uma reunião trimestral, o que chocou alguns dos seus colegas. Isto tornou muito mais fácil a apresentação do Guardey como a sua solução de formação security awareness .

Como a Fendix obtém a certificação ISO 27001 das organizações com a ajuda do Guardey

A Fendix ajuda as empresas a obterem a certificação ISO 27001. Killian Houthuijzen, consultor de segurança da informação na Fendix, explica qual o papel que a solução de sensibilização para a segurança da Guardey desempenha neste processo: «Uma parte importante da obtenção da certificação ISO 27001 é investir na sensibilização dos teus colaboradores para a segurança. Há algum tempo, estávamos a tentar criar a nossa própria versão de uma formação de sensibilização para a segurança, como preparação para isso. Mas criar todo aquele conteúdo novo teria-nos levado pelo menos 8 horas todos os meses. Isso simplesmente não é eficiente.»

Continua: "Com o Guardey, a formação security awareness torna-se acessível e não precisas de investir tempo na sua criação. Tudo o que precisas de fazer é monitorizar o desempenho da tua equipa, o que é fácil no sistema de gestão da aprendizagem do Guardey. É por isso que aconselhamos muitas vezes os nossos clientes a utilizarem simplesmente o Guardey em vez de fazerem todo o trabalho pesado de criar a sua própria formação."

ISO 27001 vs NIS2 vs SOC 2: comparação dos requisitos de formação em sensibilização

Muitas organizações precisam de cumprir vários quadros de segurança. Aqui está uma comparação dos requisitos de formação em sensibilização nas três normas mais comuns.

Requisito ISO 27001 NIS2 SOC 2
A formação em sensibilização é obrigatória? Sim (Cláusula 7.3, A.6.3) Sim (artigo 20.º) Sim (CC1.4, CC2.2)
Frequência mínima Em curso / regular Normal (não especificado) Mínimo anual
Participação da administração Obrigatório Obrigatório (nível de diretoria) Recomendado
Phishing simulações Recomendado Não especificado Prática comum
Avaliação da eficácia Obrigatório (Cláusula 9.1) Obrigatório Obrigatório
Formação específica para cada função Obrigatório Recomendado Obrigatório
Cobertura de terceiros Obrigatório Foco na cadeia de abastecimento Obrigatório para a organização de serviços
Sanções por incumprimento Perda da certificação Até 10 milhões de euros ou 2% do volume de negócios Relatório de perda do SOC 2

A boa notícia: um programa de sensibilização sólido para a norma ISO 27001 abrange a maioria dos requisitos da NIS2 e da SOC 2. Ao utilizar uma plataforma de formação abrangente como a Guardey, podes cumprir os requisitos destas três normas com uma única solução.

Perguntas frequentes sobre a formação em sensibilização para a segurança ISO 27001

A formação em sensibilização para a segurança é obrigatória para a ISO 27001?

Sim. A norma ISO 27001 exige que as organizações garantam que os colaboradores conheçam a política de segurança da informação e sejam competentes nas áreas do seu trabalho relacionadas com a segurança da informação. A cláusula 7.3 (Sensibilização) e o controlo 6.3 do Anexo A exigem explicitamente um programa formal de sensibilização.

Com que frequência é que os funcionários devem receber formação em sensibilização para a segurança?

A norma ISO 27001 exige uma sensibilização contínua, em vez de uma ação pontual. Embora a norma não especifique uma frequência exata, a melhor prática é realizar formações pelo menos uma vez por mês. As microaprendizagens semanais (como os desafios de 3 minutos da Guardey) são consideradas a opção ideal, pois mantêm a segurança em destaque sem sobrecarregar os funcionários.

Que temas deve abordar a formação de sensibilização para a norma ISO 27001?

No mínimo, a tua formação deve abranger: phishing e engenharia social, segurança de palavras-passe, tratamento e classificação de dados, comunicação de incidentes, segurança física, segurança no trabalho remoto, prevenção de malware, segurança na nuvem e políticas de utilização aceitável. A revisão de 2022 também dá ênfase à inteligência de ameaças, à prevenção de fugas de dados e à sensibilização para a filtragem da Web.

A formação online pode substituir as sessões presenciais de sensibilização para a segurança?

Sim. A norma ISO 27001 não impõe um método específico para a realização de formações. As plataformas de formação online, como a Guardey, são amplamente aceites pelos auditores, especialmente quando fornecem comprovativos documentados da conclusão, resultados das avaliações e envolvimento contínuo. Muitas organizações consideram que as microformações online são mais eficazes do que as sessões presenciais tradicionais, porque chegam a todos os colaboradores de forma consistente.

Como é que se comprova a formação em sensibilização para a segurança durante uma auditoria à norma ISO 27001?

Os auditores vão procurar provas documentadas, incluindo: registos de conclusão da formação por funcionário, resultados de avaliações/questionários, resultados de simulações de phishing, formulários de aceitação das políticas, atas das reuniões de revisão dos programas de sensibilização e provas da participação da gestão. Uma plataforma de formação com funcionalidades de relatórios integradas facilita significativamente este processo.

Os prestadores de serviços e os trabalhadores temporários precisam de formação sobre a norma ISO 27001?

Sim, se tiverem acesso aos teus sistemas de informação ou lidarem com dados confidenciais. A norma ISO 27001 exige que todo o pessoal que possa afetar a segurança da informação receba formação adequada em matéria de sensibilização. Isto inclui contratados, trabalhadores temporários e prestadores de serviços externos.

O que acontece se não passares na parte relativa à sensibilização de uma auditoria à norma ISO 27001?

Se os auditores identificarem uma não conformidade relacionada com a sensibilização para a segurança, receberás uma notificação de não conformidade menor ou grave. Uma não conformidade grave significa que a tua certificação poderá ser suspensa até que resolvas o problema. Uma não conformidade menor dá-te um prazo definido (normalmente 90 dias) para implementares ações corretivas antes da próxima auditoria de acompanhamento.

Experimenta a solução de formação em sensibilização para a segurança ISO 27001 da Guardey

A sensibilização para a segurança desempenha um papel importante na proteção da tua organização contra ciberataques e no cumprimento da norma ISO 27001. Se procuras uma solução de formação que possa ser implementada em poucas horas, considera utilizar o Guardey.

Com o processo de aprendizagem gamificado do Guardey, os teus funcionários receberão microaprendizagens de 3 minutos todas as semanas. Com o tempo, eles aprendem a reconhecer ameaças cibernéticas e a agir em conformidade.

Não deixes que os hackers te enganem. Inicia um teste gratuito de 14 dias do Guardey.

Dinela Lokvancic
Dinela Lokvancic Especialista em Marketing A Dinela mantém a presença online da Guardey atualizada. Ela cria conteúdos que tornam acessíveis temas complexos de cibersegurança e ajuda as organizações a entender por que a formação em consciencialização de segurança é importante para as suas equipas.
PRONTO PARA COMEÇAR?

Junta-te às mais de 500 empresas que já protegem as suas equipas com o Guardey

Começa o teu período de teste gratuito de 14 dias
14 dias grátis · Sem cartão de crédito · Acesso total · Configuração em 5 minutos
Ou marca uma demonstração personalizada