Tiago Souza - Tecnologia, Riscos e Segurança

A ISO/IEC 27002:2022 é a norma internacional que fornece diretrizes práticas para a implementação de controles de segurança da informação. Enquanto a ISO 27001 estabelece os requisitos do Sistema de Gestão de Segurança da Informação (SGSI) — definindo "o que" deve ser feito —, a ISO 27002 complementa essa estrutura ao detalhar "como" implementar cada controle de forma eficaz. A versão 2022 trouxe uma reestruturação significativa: os controles foram reorganizados em quatro categorias temáticas (Organizacionais, Pessoas, Físicos e Tecnológicos) e o total foi reduzido de 114 para 93 controles, tornando-os mais alinhados às necessidades atuais de cibersegurança, privacidade de dados e transformação digital. Este guia apresenta todos os controles de forma estruturada, facilitando consultas rápidas e o planejamento da implementação do seu SGSI.

Sobre a numeração dos controles: A ISO 27002:2022 simplificou a forma de referenciar os controles. Eles agora são identificados diretamente por sua numeração — como "5.1" (Políticas de Segurança da Informação), "8.15" (Log) ou "6.3" (Conscientização, Educação e Treinamento) —, abandonando o prefixo "A" utilizado nas versões de 2013. Essa mudança facilita a comunicação entre equipes e o mapeamento com o Anexo A da ISO 27001:2022, que adota a mesma nomenclatura. Na prática, ao implementar ou auditar controles, sempre utilize essa numeração direta para maior clareza e alinhamento com as versões atuais das normas.

 

Controles Organizacionais

Definem a governança e estrutura estratégica da segurança da informação na organização. Abrangem desde políticas corporativas, definição de papéis e responsabilidades, gestão de riscos e relacionamento com terceiros, até resposta a incidentes e continuidade de negócios. Estes controles estabelecem o alicerce administrativo para que a segurança permeie todos os processos organizacionais, garantindo conformidade legal e regulatória. São 37 controles:

 

Controles de Pessoas

Focam no fator humano como elemento crítico da segurança da informação. Cobrem todo o ciclo de vida do colaborador — desde processos seletivos e integração, passando por conscientização e treinamento contínuo, até o desligamento e acordos de confidencialidade. Reconhecem que pessoas bem treinadas e conscientes são a primeira linha de defesa contra ameaças internas e ataques de engenharia social. São 8 controles:

 

Controles Físicos

Protegem a infraestrutura física que sustenta os ativos de informação. Incluem segurança de perímetros, controle de acesso físico, proteção ambiental (incêndio, inundação, temperatura), vigilância e políticas como mesa limpa e tela limpa. Mesmo em ambientes cada vez mais digitais, a segurança física permanece essencial para prevenir acessos não autorizados, roubo de equipamentos e comprometimento da disponibilidade dos serviços. São 14 controles:

 

Controles Tecnológicos

Implementam proteções técnicas e lógicas para sistemas, redes e dados digitais. Englobam gestão de identidades e acessos, criptografia, proteção contra malware, gerenciamento de vulnerabilidades, segurança em desenvolvimento de software (DevSecOps), backup e monitoramento contínuo. São os controles mais diretamente associados à cibersegurança e defesa contra ataques cibernéticos, ransomware e vazamento de dados. São 34 controles: