{"id":11142,"date":"2017-04-17T12:40:08","date_gmt":"2017-04-17T12:40:08","guid":{"rendered":"https:\/\/multiacademstg.wpengine.com\/27001academy\/?p=11142"},"modified":"2022-12-29T08:41:08","modified_gmt":"2022-12-29T08:41:08","slug":"como-demonstrar-a-provisao-de-recursos-na-iso-27001","status":"publish","type":"post","link":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/blog\/2017\/04\/17\/como-demonstrar-a-provisao-de-recursos-na-iso-27001\/","title":{"rendered":"Como demonstrar a provis\u00e3o de recursos na ISO 27001"},"content":{"rendered":"<p>A disponibilidade de recursos \u00e9 um ponto cr\u00edtico em qualquer empreendimento. Voc\u00ea pode ter as melhores ideias e as melhores inten\u00e7\u00f5es, mas se voc\u00ea n\u00e3o tem recursos voc\u00ea est\u00e1 condenado ao fracasso.<\/p>\n<p>Assim, pode parecer estranho que a <a href=\"https:\/\/staging.advisera.com\/27001academy\/pt-br\/o-que-e-a-iso-27001\/\" target=\"_blank\" rel=\"noopener noreferrer\">ISO 27001<\/a>, a norma ISO l\u00edder para a implementa\u00e7\u00e3o de sistemas de gest\u00e3o de seguran\u00e7a da informa\u00e7\u00e3o, dedique em sua cl\u00e1usula de recursos apenas duas linhas, totalizando 23 palavras, para lidar com um assunto t\u00e3o cr\u00edtico.<\/p>\n<p>Mas, as apar\u00eancias podem enganar. Na verdade, os requisitos de provis\u00e3o de recursos est\u00e3o espalhados por toda a norma, e este artigo mostrar\u00e1 onde procurar e o que fazer para garantir que esses recursos estejam dispon\u00edveis para ajudar o seu SGSI a proteger as informa\u00e7\u00f5es sob responsabilidade de sua organiza\u00e7\u00e3o.<\/p>\n<h2>A cl\u00e1usula de recursos da ISO 27001 e exemplos<\/h2>\n<p>No que diz respeito aos recursos, a cl\u00e1usula 7.1 da ISO 27001 exige a defini\u00e7\u00e3o e a provis\u00e3o do que \u00e9 necess\u00e1rio para um ciclo de vida do SGSI, desde sua implementa\u00e7\u00e3o at\u00e9 sua melhoria cont\u00ednua. Mas, o que \u00e9 necess\u00e1rio? Uma vez que esta norma faz uso da abordagem de processo, voc\u00ea pode pensar recursos em termos de:<\/p>\n<ul>\n<li><strong>Capital:<\/strong> N\u00e3o h\u00e1 seguran\u00e7a gratuita; investimentos precisar\u00e3o ser feitos.<\/li>\n<li><strong>Instala\u00e7\u00f5es:<\/strong> O ambiente f\u00edsico de uma organiza\u00e7\u00e3o precisa estar preparado para oferecer n\u00edveis de seguran\u00e7a proporcionais aos riscos aos quais uma organiza\u00e7\u00e3o est\u00e1 exposta.<\/li>\n<li><strong>Equipamentos:<\/strong> O apoio de equipamentos pode prover melhor capacidade de defesa, detec\u00e7\u00e3o e rea\u00e7\u00e3o, melhorando os n\u00edveis de seguran\u00e7a.<\/li>\n<li><strong>Pessoas:<\/strong> Enquanto a seguran\u00e7a para a maioria dos funcion\u00e1rios de uma organiza\u00e7\u00e3o ser\u00e1 uma ferramenta para atingir seus objetivos de neg\u00f3cios, voc\u00ea precisar\u00e1 considerar pessoas para assumir as responsabilidades para cuidar dessa ferramenta. Observe que isso \u00e9 diferente da cl\u00e1usula 7.2 (compet\u00eancia), porque essa est\u00e1 relacionada aos n\u00edveis de habilidade, educa\u00e7\u00e3o ou experi\u00eancia requerida para a seguran\u00e7a adequada, e n\u00e3o o n\u00famero de pessoas necess\u00e1rias.<\/li>\n<\/ul>\n<p>Com estes exemplos em mente, agora estamos preparados para identificar onde na norma os recursos s\u00e3o requeridos.<\/p>\n<h2>Pap\u00e9is, responsabilidades e autoridades organizacionais<\/h2>\n<p>Atrav\u00e9s da cl\u00e1usula 5.3 uma organiza\u00e7\u00e3o designa formalmente pessoas que ter\u00e3o que pensar, planejar e agir para assegurar que a seguran\u00e7a da informa\u00e7\u00e3o esteja implementada como requerido e esteja atingindo os resultados esperados (ex.: CISO, administrador de sistema, etc.). Para mais informa\u00e7\u00f5es, veja: <a href=\"https:\/\/staging.advisera.com\/27001academy\/pt-br\/blog\/2016\/06\/22\/como-documentar-papeis-e-responsabilidades-de-acordo-com-a-iso-27001\/\">Como documentar pap\u00e9is e responsabilidades de acordo com a ISO 27001<\/a> e <a href=\"\/27001academy\/pt-br\/knowledgebase\/qual-e-o-trabalho-do-diretor-de-seguranca-da-informacao-chief-information-security-officer-ciso-na-iso-27001\/\">Qual \u00e9 o trabalho do Diretor de Seguran\u00e7a da Informa\u00e7\u00e3o (Chief Information Security Officer \u2013 CISO) na ISO 27001?<\/a><\/p>\n<h2>Planos de tratamento de riscos<\/h2>\n<p>A cl\u00e1usula 6.1.3 e) requer que para os riscos considerados inaceit\u00e1veis, <a href=\"https:\/\/staging.advisera.com\/27001academy\/pt-br\/documentation\/plano-de-tratamento-de-riscos\/\" target=\"_blank\" rel=\"noopener noreferrer\">planos de tratamento<\/a> sejam formulados, basicamente definindo quais controles de seguran\u00e7a voc\u00ea precisa implementar, quem \u00e9 respons\u00e1vel por eles, quais s\u00e3o os prazos, e quais recursos s\u00e3o necess\u00e1rios. E, enquanto controles tais como mesa limpa e tela limpa se apoiar\u00e3o principalmente na defini\u00e7\u00e3o de uma <a href=\"https:\/\/staging.advisera.com\/27001academy\/pt-br\/documentation\/politica-de-mesa-limpa-e-tela-limpa\/\" target=\"_blank\" rel=\"noopener noreferrer\">pol\u00edtica<\/a> e em esfor\u00e7os de <a href=\"https:\/\/staging.advisera.com\/27001academy\/pt-br\/documentation\/plano-de-treinamento-e-conscientizacao\/\" target=\"_blank\" rel=\"noopener noreferrer\">treinamento<\/a>, controles envolvendo <a href=\"https:\/\/staging.advisera.com\/27001academy\/pt-br\/documentation\/politica-de-controle-de-acesso\/\" target=\"_blank\" rel=\"noopener noreferrer\">controle de acesso<\/a> e <a href=\"https:\/\/staging.advisera.com\/27001academy\/pt-br\/documentation\/politica-de-copias-de-seguranca\/\" target=\"_blank\" rel=\"noopener noreferrer\">backup<\/a> tamb\u00e9m ir\u00e3o requerer equipamentos e instala\u00e7\u00f5es. Para mais informa\u00e7\u00f5es, veja: <a href=\"\/27001academy\/pt-br\/knowledgebase\/plano-de-tratamento-de-risco-e-processo-de-tratamento-de-risco-qual-e-a-diferenca\/\">Plano de Tratamento de Risco e processo de tratamento de risco \u2013 Qual \u00e9 a diferen\u00e7a?<\/a><\/p>\n<h2>Planos para atingir os objetivos de seguran\u00e7a da informa\u00e7\u00e3o<\/h2>\n<p>Enquanto os planos mencionados na se\u00e7\u00e3o anterior cobrem especificamente como trazer os riscos a n\u00edveis aceit\u00e1veis, os planos para atingir os objetivos de seguran\u00e7a da informa\u00e7\u00e3o definidos na cl\u00e1usula 6.2 tamb\u00e9m definem a provis\u00e3o de recursos requeridos pelo SGSI para atender aos <a href=\"https:\/\/staging.advisera.com\/27001academy\/pt-br\/documentation\/anexo-lista-de-obrigacoes-estatutarias-regulamentares-contratuais-e-outras\/\" target=\"_blank\" rel=\"noopener noreferrer\">requisitos de seguran\u00e7a da informa\u00e7\u00e3o<\/a> (ex.: cl\u00e1usulas contratuais), bem como apoiar outras decis\u00f5es organizacionais incorporadas na <a href=\"https:\/\/staging.advisera.com\/27001academy\/pt-br\/documentation\/politica-do-sistema-de-gestao-da-seguranca-da-informacao\/\" target=\"_blank\" rel=\"noopener noreferrer\">pol\u00edtica de seguran\u00e7a da informa\u00e7\u00e3o<\/a> (ex.: objetivo estrat\u00e9gico de neg\u00f3cio para competir em um\u00a0 novo mercado). Para mais informa\u00e7\u00f5es, veja: <a href=\"https:\/\/staging.advisera.com\/27001academy\/blog\/2012\/04\/10\/iso-27001-control-objectives-why-are-they-important\/\" target=\"_blank\" rel=\"noopener noreferrer\">ISO 27001 control objectives \u2013 Why are they important?<\/a><\/p>\n<h2>Recursos para a avalia\u00e7\u00e3o do desempenho<\/h2>\n<p>As cl\u00e1usulas 9.1 e 9.2 requerem que recursos sejam definidos para a medi\u00e7\u00e3o, monitoramento, an\u00e1lise e avalia\u00e7\u00e3o da efic\u00e1cia dos controles, assim como para a realiza\u00e7\u00e3o de auditorias para a verifica\u00e7\u00e3o imparcial da implementa\u00e7\u00e3o e manuten\u00e7\u00e3o do SGSI em conformidade com os requisitos da norma e da organiza\u00e7\u00e3o: <a href=\"https:\/\/staging.advisera.com\/27001academy\/pt-br\/blog\/2015\/06\/10\/como-realizar-monitoramento-e-medicao-na-iso-27001\/\">Como realizar monitoramento e medi\u00e7\u00e3o na ISO 27001<\/a> e <a href=\"https:\/\/staging.advisera.com\/27001academy\/pt-br\/blog\/2016\/07\/12\/como-se-prepara-para-uma-auditoria-interna-da-iso-27001\/\">Como se prepara para uma auditoria interna da ISO 27001<\/a>.<\/p>\n<h2>Tratamento de n\u00e3o conformidades, a\u00e7\u00f5es corretivas e oportunidades de melhoria<\/h2>\n<p>E, finalmente, se ocorre diferente do esperado, ou pode ser feito mais r\u00e1pido, mais barato ou com mais valor agregado ao neg\u00f3cio, as cl\u00e1usulas 10.1 e 10.2 requerem que os recursos sejam identificados e fornecidos para que os problemas sejam resolvidos e coisas ruins n\u00e3o ocorreram novamente &#8211; ou para que as oportunidades possam ser aproveitadas, melhorando os resultados do neg\u00f3cio. Para mais informa\u00e7\u00f5es, veja: <a href=\"https:\/\/staging.advisera.com\/27001academy\/pt-br\/blog\/2013\/12\/11\/uso-pratico-das-acoes-corretivas-para-a-iso-27001-e-iso-22301\/\">Uso pr\u00e1tico das a\u00e7\u00f5es corretivas para a ISO 27001 e ISO 22301<\/a>.<\/p>\n<h2>Vis\u00e3o geral do planejamento de recursos<\/h2>\n<p>Como voc\u00ea viu, o planejamento de recursos \u00e9 executado em muitas fases do ciclo de vida do SGSI, para diferentes prop\u00f3sitos, em momentos diferentes e, provavelmente, por pessoas diferentes, por isso \u00e9 importante que voc\u00ea possa acompanhar todos esses planos para garantir que os recursos n\u00e3o sejam sub ou super alocados.<\/p>\n<p>Existem pelo menos tr\u00eas m\u00e9todos que voc\u00ea deve considerar:<\/p>\n<ol>\n<li>Todos os planos individuais est\u00e3o dispon\u00edveis para a pessoa respons\u00e1vel por manter o controle do uso de recursos.<\/li>\n<li>A informa\u00e7\u00e3o sobre os recursos do plano \u00e9 compilada num \u00fanico plano geral de recursos.<\/li>\n<li>A informa\u00e7\u00e3o sobre os recursos do plano \u00e9 compilada em planos de recursos separados, considerando cada tipo de recurso.<\/li>\n<\/ol>\n<p>A decis\u00e3o sobre qual solu\u00e7\u00e3o seria melhor depender\u00e1 do volume de planos que voc\u00ea ter\u00e1 que lidar e das necessidades organizacionais de informa\u00e7\u00f5es de aloca\u00e7\u00e3o de recursos.<\/p>\n<h2>Planeje seus recursos para uma jornada segura<\/h2>\n<p>At first sight, ISO 27001 seems to not provide sufficient information about the resources required to implement, operate, maintain, and improve an Information Security Management System, but this is only an impression. As we presented in this article, this standard presents how resources to protect information should be considered during all phases of the ISMS life cycle \u2013 and, by knowing where to look, you can be prepared to ensure that your ISMS is fully prepared to fulfill its objectives and improve business results.<\/p>\n<p>Os recursos n\u00e3o s\u00e3o infinitos, ent\u00e3o as decis\u00f5es sobre eles s\u00e3o sempre trocas entre o que voc\u00ea espera ganhar e o que voc\u00ea espera perder. O problema \u00e9 que na maioria dos casos, as organiza\u00e7\u00f5es n\u00e3o t\u00eam todas as informa\u00e7\u00f5es de que necessitam sobre os recursos a serem gastos para alcan\u00e7ar os resultados pretendidos, e podem acabar ganhando a batalha, apenas para perder a guerra.<\/p>\n<p>\u00c0 primeira vista, a ISO 27001 parece n\u00e3o fornecer informa\u00e7\u00f5es suficientes sobre os recursos necess\u00e1rios para implementar, operar, manter e melhorar um Sistema de Gerenciamento de Seguran\u00e7a da Informa\u00e7\u00e3o, mas isso \u00e9 apenas uma impress\u00e3o. Conforme apresentado neste artigo, esta norma apresenta como os recursos para proteger a informa\u00e7\u00e3o devem ser considerados durante todas as fases do ciclo de vida do SGSI &#8211; e, ao saber onde procurar, voc\u00ea pode estar preparado para garantir que seu SGSI esteja totalmente preparado para cumprir seus objetivos e melhorar os resultados do neg\u00f3cio.<\/p>\n<p><em>Use este treinamento online gratuito\u00a0<\/em> <a href=\"https:\/\/staging.advisera.com\/training\/iso-27001-foundations-course\/\" target=\"_blank\" rel=\"noopener noreferrer\">ISO 27001:2013 Foundations Course<\/a> <em>para aprender mais sobre requisitos de recursos, e etapas na implementa\u00e7\u00e3o.<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>A disponibilidade de recursos \u00e9 um ponto cr\u00edtico em qualquer empreendimento. Voc\u00ea pode ter as melhores ideias e as melhores inten\u00e7\u00f5es, mas se voc\u00ea n\u00e3o tem recursos voc\u00ea est\u00e1 condenado ao fracasso. Assim, pode parecer estranho que a ISO 27001, a norma ISO l\u00edder para a implementa\u00e7\u00e3o de sistemas de gest\u00e3o de seguran\u00e7a da informa\u00e7\u00e3o, &#8230;<\/p>\n","protected":false},"author":41,"featured_media":11143,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[310],"tags":[906],"class_list":["post-11142","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-blog-pt-br","tag-iso-27001-pt-br"],"acf":[],"_links":{"self":[{"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts\/11142","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/users\/41"}],"replies":[{"embeddable":true,"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/comments?post=11142"}],"version-history":[{"count":0,"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts\/11142\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/media\/11143"}],"wp:attachment":[{"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/media?parent=11142"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/categories?post=11142"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/tags?post=11142"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}