A ISO 27001 é a norma internacional de referência para gerir a segurança da informação. Quando alguém fala nos seus domínios refere-se à forma como a norma agrupa os controlos de segurança dentro do seu Anexo A. Aqui surge uma nuance que gera bastante confusão, porque essa estrutura mudou com a revisão de 2022 e o termo domínio pertence, na verdade, à versão anterior.
Neste artigo vais ver quantos domínios tinha a norma, em que se transformaram e para que serve cada bloco, quer partas da versão de 2013 quer já trabalhes com a de 2022.
O que são os domínios da ISO 27001?
Os domínios são as grandes categorias em que a ISO 27001 organiza os controlos de segurança do seu Anexo A. Cada domínio agrupa os controlos que abordam um mesmo aspeto da segurança da informação, como o controlo de acessos, a segurança física ou a relação com fornecedores.
A sua função é dar estrutura ao Sistema de Gestão de Segurança da Informação, o SGSI. Em vez de gerir uma lista plana com dezenas de controlos soltos, a organização trabalha por áreas temáticas. Isto facilita a distribuição de responsabilidades, a avaliação dos riscos por blocos e a verificação de que nenhuma frente fica por cobrir.
Convém esclarecer uma coisa desde o início. A palavra domínio corresponde à versão de 2013 da norma. A revisão de 2022 reorganizou por completo o Anexo A e passou a falar de temas ou categorias em vez de domínios. Muita gente continua a usar o termo antigo, por isso ao longo do artigo vais ver as duas estruturas e como se correspondem entre si.
Quantos domínios tem a ISO 27001?
A resposta depende da versão da norma.
A ISO 27001 de 2013 organizava os seus 114 controlos em 14 domínios. A ISO 27001 de 2022, que é a versão em vigor, reorganiza os seus 93 controlos em 4 temas. Assim, quando alguém pergunta pelos 14 domínios refere-se à estrutura de 2013, e quando procura a classificação atual são 4 grandes blocos.
A ISO 27001 de 2013 e os seus 14 domínios
A versão de 2013 distribuía os seus 114 controlos por 14 domínios, cada um centrado num aspeto concreto da segurança da informação. Estes eram os 14 domínios.
- Políticas de segurança da informação
- Organização da segurança da informação
- Segurança dos recursos humanos
- Gestão de ativos
- Controlo de acessos
- Criptografia
- Segurança física e ambiental
- Segurança das operações
- Segurança das comunicações
- Aquisição, desenvolvimento e manutenção de sistemas
- Relações com fornecedores
- Gestão de incidentes de segurança da informação
- Continuidade do negócio
- Conformidade
Ainda que esta estrutura já não seja a oficial, continua a ser útil conhecê-la. Muitas organizações certificadas antes da transição ainda a usam como referência e boa parte da documentação disponível assenta nela.
A ISO 27001 de 2022 e os seus 4 temas
A versão de 2022 procura os mesmos objetivos de fundo, mas reorganiza os 93 controlos em apenas 4 temas mais amplos. São estes.
- Controlos organizacionais (37 controlos).
- Controlos relativos às pessoas (8 controlos).
- Controlos físicos (14 controlos).
- Controlos tecnológicos (34 controlos).
Mais abaixo vais ver em detalhe o que inclui cada um destes quatro temas e como se correspondem aos antigos domínios.
Os 4 temas de controlos da ISO 27001 em 2022
A versão de 2022 substitui os 14 domínios por 4 temas que agrupam os 93 controlos do Anexo A. Cada tema reúne os controlos consoante o tipo de recurso ou de responsável envolvido. Se somares os quatro blocos obténs os 93 controlos do Anexo A em vigor.
- Controlos organizacionais (37 controlos): são os controlos relacionados com a governação, as políticas, os papéis e o planeamento da segurança. Entram aqui questões como as políticas de segurança, a gestão de riscos, a relação com fornecedores ou a resposta a incidentes. É o bloco mais amplo e costuma recair sobre a direção e sobre os responsáveis de área.
- Controlos relativos às pessoas (8 controlos): reúnem tudo o que diz respeito ao fator humano, desde a seleção e a formação do pessoal até às responsabilidades de cada colaborador com a segurança da informação e o trabalho remoto.
- Controlos físicos (14 controlos): protegem as instalações e os suportes onde a informação é armazenada ou processada. Incluem o controlo de acessos às instalações, a proteção dos equipamentos e a vigilância física.
- Controlos tecnológicos (34 controlos): agrupam as medidas técnicas que protegem sistemas, redes e dados, como a cifragem, a gestão de acessos lógicos, as cópias de segurança, a filtragem web ou o desenvolvimento seguro.
De 14 domínios a 4 temas, o que mudou em 2022?
A revisão de 2022 não se limitou a mudar o nome aos domínios. Reorganizou o Anexo A a fundo com três alterações principais.
- De 114 para 93 controlos: o número total baixou porque se fundiram os controlos que se sobrepunham ou eram redundantes. O que antes estava repartido por vários controlos parecidos passou simplesmente a estar consolidado num só.
- Onze novos controlos: a norma incorporou 11 controlos que não existiam em 2013 e que respondem a ameaças e tecnologias mais recentes. Cobrem áreas como a threat intelligence, a segurança nos serviços na cloud, a preparação das TIC para a continuidade, a monitorização da segurança física, a gestão da configuração, o apagamento de informação, o mascaramento de dados, a prevenção de fuga de dados, as atividades de monitorização, a filtragem web e a codificação segura.
- Os atributos: a versão de 2022 acrescenta etiquetas a cada controlo para os poder classificar e filtrar de várias formas. Por exemplo, por tipo de controlo, por propriedades de segurança, por conceito de cibersegurança, por capacidade operacional ou por domínio de segurança. Isto ajuda a adaptar os controlos ao contexto de cada organização e a ligá-los a outros referenciais como o NIST.
Como implementar os domínios da ISO 27001?
Implementar os controlos do Anexo A, os chamados domínios ou temas, segue um processo ordenado que arranca na análise de riscos e não termina com a certificação. Estes são os passos habituais para os pôr em prática.
1. Faz o inventário de ativos e a análise de riscos
Antes de mexer em qualquer controlo, a organização precisa de saber o que protege e contra o quê. O ponto de partida é um inventário dos ativos de informação, ou seja, os dados, os sistemas, os equipamentos e os serviços que sustentam a atividade. Sobre esse inventário identificam-se as ameaças a que cada ativo está exposto e as falhas que existem face à segurança que já está em vigor.
Esta análise é a base de tudo o resto, porque determina de que controlos precisas mesmo e com que prioridade. Sem ela, corres o risco de implementar medidas que não acrescentam nada e de deixar por cobrir riscos importantes.
2. Seleciona os controlos e redige a Declaração de Aplicabilidade
A partir da análise de riscos, a organização decide que controlos do Anexo A aplica e quais exclui, sempre com uma justificação por escrito. Esse documento chama-se Declaração de Aplicabilidade, conhecida pela sigla inglesa SoA, e é um dos que o auditor mais analisa.
Convém lembrar que a norma não obriga a implementar os 93 controlos. Só deves aplicar aqueles que o teu nível de risco justifique, por isso uma boa análise prévia poupa-te trabalho e burocracia desnecessária mais à frente.
3. Implementa as medidas, forma a equipa e documenta
Com os controlos escolhidos chega a fase de execução. Implementam-se as políticas e as medidas técnicas e organizativas, atribui-se um responsável a cada controlo e forma-se o pessoal envolvido, porque muitos controlos dependem do comportamento das pessoas para funcionar.
Em paralelo, tudo fica documentado. Cada política, procedimento e decisão deve deixar registo, já que numa auditoria aquilo que não está documentado é como se não existisse. Manter essa documentação organizada e acessível é um dos pontos onde as organizações mais encravam.
É aqui que uma ferramenta de gestão de IT e conformidade como o Factorial IT faz a diferença. Centralizar num só sítio o inventário de ativos, o controlo do parque de dispositivos e dos acessos e a documentação do SGSI evita as folhas de cálculo dispersas e permite-te chegar à auditoria com tudo localizável e em dia.
4. Audita e melhora de forma contínua
Por fim, realizam-se auditorias internas periódicas para comprovar que os controlos funcionam como deveriam e corrige-se o que for preciso. A ISO 27001 assenta na melhoria contínua, por isso este ciclo de rever, ajustar e voltar a medir não termina com a certificação. Repete-se ao longo do tempo para se adaptar a novos riscos e às mudanças da organização.

