{"id":202076,"date":"2026-09-14T17:48:38","date_gmt":"2026-09-14T15:48:38","guid":{"rendered":"https:\/\/factorialhr.com\/blog\/?p=202076"},"modified":"2026-09-14T17:58:20","modified_gmt":"2026-09-14T15:58:20","slug":"como-e-que-o-factorial-it-ajuda-a-cumprir-a-iso-27001","status":"publish","type":"post","link":"https:\/\/factorialhr.com\/blog\/pt-pt\/como-e-que-o-factorial-it-ajuda-a-cumprir-a-iso-27001\/","title":{"rendered":"Como \u00e9 que o Factorial IT ajuda a cumprir a ISO 27001?"},"content":{"rendered":"<p>A ISO 27001 <strong>n\u00e3o se certifica com uma ferramenta<\/strong>. Certifica-se com um sistema de gest\u00e3o de seguran\u00e7a da informa\u00e7\u00e3o, e esse sistema assenta em decis\u00f5es de dire\u00e7\u00e3o, numa an\u00e1lise de riscos, em procedimentos documentados e no estado real dos teus dispositivos e acessos. Nenhuma plataforma cobre as quatro coisas.<\/p>\n<p>O que uma ferramenta resolve mesmo \u00e9 a parte que depende de dados, ou seja, que equipamentos tens, em que estado est\u00e3o, quem tem acesso a qu\u00ea e desde quando. No Anexo A, esses s\u00e3o os controlos que mais tempo consomem, porque <strong>quase nenhuma organiza\u00e7\u00e3o tem o dado \u00e0 m\u00e3o<\/strong> e s\u00e3o os \u00fanicos que n\u00e3o se resolvem a escrever um documento.<\/p>\n<p>Neste artigo vais ver <strong>que controlos do Anexo A o Factorial IT cobre<\/strong>, com que evid\u00eancia concreta, e como abordar a parte que fica de fora, a come\u00e7ar pelo pr\u00f3prio sistema de gest\u00e3o.<\/p>\n<h2>Nenhuma ferramenta certifica a ISO 27001<\/h2>\n<p>A <a href=\"https:\/\/factorial.es\/blog\/como-obtener-iso-27001\/\">certifica\u00e7\u00e3o em ISO 27001<\/a> \u00e9 emitida por <strong>uma entidade acreditada depois de auditar o teu sistema de gest\u00e3o<\/strong>, n\u00e3o o teu software. Qualquer fornecedor que te mostre uma tabela com os 93 controlos do Anexo A todos a verde est\u00e1 apenas a preencher quadr\u00edculas, porque mais de metade desses controlos n\u00e3o dependem de nenhuma ferramenta.<\/p>\n<p>A norma tem <strong>duas camadas<\/strong> e conv\u00e9m separ\u00e1-las desde o in\u00edcio:<\/p>\n<ul>\n<li>A <strong>primeira camada<\/strong> \u00e9 <a href=\"https:\/\/factorial.es\/blog\/sistema-gestion-seguridad-informacion\/\">o sistema de gest\u00e3o<\/a>, aquilo a que a norma chama SGSI. S\u00e3o as cl\u00e1usulas 4 a 10, e \u00e9 a\u00ed que est\u00e3o o \u00e2mbito, a lideran\u00e7a da dire\u00e7\u00e3o, a an\u00e1lise de riscos, <a href=\"https:\/\/factorial.es\/blog\/declaracion-de-aplicabilidad-iso-27001\/\">a declara\u00e7\u00e3o de aplicabilidade<\/a>, as auditorias internas e a revis\u00e3o pela dire\u00e7\u00e3o. Nada disto \u00e9 software. Um documento que ningu\u00e9m aprova n\u00e3o serve como evid\u00eancia, e nenhuma plataforma o pode aprovar por ti.<\/li>\n<li>A <strong>segunda camada<\/strong> s\u00e3o os controlos do Anexo A, as medidas concretas que a an\u00e1lise de riscos decide aplicar. Uma parte desses controlos demonstra-se com documenta\u00e7\u00e3o e processo. Outra parte demonstra-se com o estado real do parque de dispositivos, e \u00e9 essa que consome o tempo e que o auditor verifica dado a dado.<\/li>\n<\/ul>\n<p>O Factorial IT trabalha nessa segunda camada. N\u00e3o gere o teu SGSI, n\u00e3o faz a tua an\u00e1lise de riscos e n\u00e3o te certifica. O que faz \u00e9 garantir que <strong>os controlos t\u00e9cnicos do Anexo A que dependem dos teus dispositivos e acessos geram a sua evid\u00eancia sozinhos<\/strong>, com data, para que cheguem \u00e0 auditoria j\u00e1 fechados.<\/p>\n<h2>Porque \u00e9 que um invent\u00e1rio em Excel n\u00e3o aguenta uma auditoria<\/h2>\n<p>O problema n\u00e3o \u00e9 o Excel n\u00e3o funcionar. O problema \u00e9 que <strong>come\u00e7a a ficar desatualizado no dia em que exportas a informa\u00e7\u00e3o do parque de dispositivos<\/strong>. O auditor de certifica\u00e7\u00e3o n\u00e3o pergunta se tens uma pol\u00edtica de encripta\u00e7\u00e3o, pergunta em que percentagem do parque a encripta\u00e7\u00e3o est\u00e1 ativa e em que data foi verificada. Um documento est\u00e1tico n\u00e3o responde a essa pergunta, e na ISO esse detalhe pesa mais do que em qualquer outra norma, porque o auditor volta. Depois da certifica\u00e7\u00e3o inicial, h\u00e1 uma auditoria de acompanhamento todos os anos e uma recertifica\u00e7\u00e3o de tr\u00eas em tr\u00eas anos.<\/p>\n<figure class=\"wp-block-table\">\n<table style=\"width: 60.495%; height: 240px;\">\n<thead>\n<tr style=\"height: 24px;\">\n<th style=\"text-align: center; height: 24px;\">O que o auditor verifica<\/th>\n<th style=\"text-align: center; height: 24px;\">Invent\u00e1rio em Excel<\/th>\n<th style=\"text-align: center; height: 24px;\">Factorial IT<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr style=\"height: 24px;\">\n<td style=\"text-align: center; height: 24px;\"><strong>Atualiza\u00e7\u00e3o do dado<\/strong><\/td>\n<td style=\"text-align: center; height: 24px;\">Manual, quando algu\u00e9m se lembra<\/td>\n<td style=\"text-align: center; height: 24px;\">Em tempo real, sem interven\u00e7\u00e3o<\/td>\n<\/tr>\n<tr style=\"height: 24px;\">\n<td style=\"text-align: center; height: 24px;\"><strong>Data da evid\u00eancia<\/strong><\/td>\n<td style=\"text-align: center; height: 24px;\">A do dia em que foi exportada<\/td>\n<td style=\"text-align: center; height: 24px;\">A do momento em que \u00e9 consultada<\/td>\n<\/tr>\n<tr style=\"height: 48px;\">\n<td style=\"text-align: center; height: 48px;\"><strong>Cobertura do parque<\/strong><\/td>\n<td style=\"text-align: center; height: 48px;\">Os equipamentos que algu\u00e9m se lembrou de adicionar<\/td>\n<td style=\"text-align: center; height: 48px;\">Todos os que reportam estado<\/td>\n<\/tr>\n<tr style=\"height: 48px;\">\n<td style=\"text-align: center; height: 48px;\"><strong>Equipamentos n\u00e3o conformes<\/strong><\/td>\n<td style=\"text-align: center; height: 48px;\">\u00c9 preciso cruz\u00e1-los \u00e0 m\u00e3o<\/td>\n<td style=\"text-align: center; height: 48px;\">Lista nominal com data de dete\u00e7\u00e3o<\/td>\n<\/tr>\n<tr style=\"height: 24px;\">\n<td style=\"text-align: center; height: 24px;\"><strong>Sa\u00edda de um colaborador<\/strong><\/td>\n<td style=\"text-align: center; height: 24px;\">Reconstr\u00f3i-se a posteriori<\/td>\n<td style=\"text-align: center; height: 24px;\">Fica registada automaticamente<\/td>\n<\/tr>\n<tr style=\"height: 48px;\">\n<td style=\"text-align: center; height: 48px;\"><strong>Auditoria de acompanhamento anual<\/strong><\/td>\n<td style=\"text-align: center; height: 48px;\">Repete-se o trabalho de cada vez<\/td>\n<td style=\"text-align: center; height: 48px;\">O dado j\u00e1 est\u00e1 gerado<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/figure>\n<h3>Que parte do problema resolve o Factorial IT<\/h3>\n<p>O Anexo A da ISO 27001, na sua vers\u00e3o de 2022, re\u00fane <strong>93 controlos repartidos por quatro blocos<\/strong>, o organizativo, o de pessoas, o f\u00edsico e o tecnol\u00f3gico. A maioria demonstra-se com documenta\u00e7\u00e3o e processo, uma pol\u00edtica aprovada, um procedimento escrito, uma ata. Cerca de vinte n\u00e3o se demonstram assim. Demonstram-se com o estado real do parque e dos acessos, e s\u00e3o esses que o auditor verifica dado a dado.<\/p>\n<p>Essa \u00e9 a parte do Factorial IT. O Factorial IT n\u00e3o gere o teu SGSI, n\u00e3o faz a tua an\u00e1lise de riscos e n\u00e3o te certifica, e tamb\u00e9m n\u00e3o substitui o consultor que redige as pol\u00edticas nem o auditor que emite o certificado. O que faz \u00e9 garantir que <strong>esses quinze controlos t\u00e9cnicos geram a sua evid\u00eancia sozinhos<\/strong>, com data, para que cheguem \u00e0 auditoria j\u00e1 fechados.<\/p>\n<p>Est\u00e3o agrupados em seis blocos. Os seis cobrem aquilo que mais tempo consome e a \u00fanica parte do processo que n\u00e3o se resolve a escrever um documento.<\/p>\n<h2>Os controlos do Anexo A que o Factorial IT cobre<\/h2>\n<p>Estes s\u00e3o os seis blocos onde o Factorial IT gera evid\u00eancia. Cada um resume o que a norma pede, onde a prova costuma ficar aqu\u00e9m e o que o Factorial IT acrescenta.<\/p>\n<figure class=\"wp-block-table\">\n<table>\n<thead>\n<tr>\n<th style=\"text-align: center;\">Controlo (Anexo A)<\/th>\n<th style=\"text-align: center;\">O que exige?<\/th>\n<th style=\"text-align: center;\">A evid\u00eancia de que precisas<\/th>\n<th style=\"text-align: center;\">Como \u00e9 que o Factorial IT a produz?<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#inventario-activos\">Invent\u00e1rio de ativos<\/a><\/strong> (A.5.9, A.5.10, A.5.11)<\/td>\n<td style=\"text-align: center;\">Invent\u00e1rio de ativos com um propriet\u00e1rio identificado para cada um<\/td>\n<td style=\"text-align: center;\">Invent\u00e1rio com data e propriet\u00e1rio atribu\u00eddo a cada equipamento<\/td>\n<td style=\"text-align: center;\">Invent\u00e1rio em tempo real de um parque misto macOS, Windows, Linux, iOS e Android, com cada dispositivo associado a uma pessoa, a uma equipa e a um departamento<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#control-accesos\">Controlo de acessos e gest\u00e3o de identidades<\/a><\/strong> (A.5.15, A.5.16, A.5.18, A.6.5, A.8.2)<\/td>\n<td style=\"text-align: center;\">Ciclo de vida das identidades, privil\u00e9gio m\u00ednimo e remo\u00e7\u00e3o de acessos na sa\u00edda<\/td>\n<td style=\"text-align: center;\">Registo datado de entradas, altera\u00e7\u00f5es e remo\u00e7\u00f5es, com o tempo entre a sa\u00edda e o corte do \u00faltimo acesso<\/td>\n<td style=\"text-align: center;\">Entrada e sa\u00edda despoletadas pelo evento de RH, com remo\u00e7\u00e3o de acessos, bloqueio do dispositivo e liberta\u00e7\u00e3o de licen\u00e7as no mesmo momento<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#cifrado-configuracion\">Encripta\u00e7\u00e3o e configura\u00e7\u00e3o segura<\/a><\/strong> (A.8.24, A.8.9, A.8.1)<\/td>\n<td style=\"text-align: center;\">Utiliza\u00e7\u00e3o de criptografia e configura\u00e7\u00e3o segura dos dispositivos do utilizador, aplicadas e verificadas<\/td>\n<td style=\"text-align: center;\">Percentagem do parque com encripta\u00e7\u00e3o ativa numa data concreta e lista nominal de equipamentos n\u00e3o conformes<\/td>\n<td style=\"text-align: center;\">Aplica\u00e7\u00e3o e verifica\u00e7\u00e3o de FileVault e BitLocker e pol\u00edticas de configura\u00e7\u00e3o por fun\u00e7\u00e3o, com dete\u00e7\u00e3o e corre\u00e7\u00e3o autom\u00e1tica de desvios<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#vulnerabilidades\">Gest\u00e3o de vulnerabilidades e atualiza\u00e7\u00f5es<\/a><\/strong> (A.8.8)<\/td>\n<td style=\"text-align: center;\">Dete\u00e7\u00e3o, avalia\u00e7\u00e3o e remedia\u00e7\u00e3o das vulnerabilidades t\u00e9cnicas conhecidas<\/td>\n<td style=\"text-align: center;\">N\u00edvel de patch por equipamento, tempo m\u00e9dio de aplica\u00e7\u00e3o e lista de sistemas sem suporte<\/td>\n<td style=\"text-align: center;\">Acompanhamento de vers\u00f5es, pol\u00edticas de atualiza\u00e7\u00e3o e dete\u00e7\u00e3o de vulnerabilidades conhecidas e software sem suporte<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#codigo-malicioso\">Prote\u00e7\u00e3o contra c\u00f3digo malicioso<\/a><\/strong> (A.8.7)<\/td>\n<td style=\"text-align: center;\">Prote\u00e7\u00e3o contra malware implementada e ativa em todos os equipamentos<\/td>\n<td style=\"text-align: center;\">Cobertura real do agente, equipamento a equipamento, com data<\/td>\n<td style=\"text-align: center;\">Verifica\u00e7\u00e3o do estado do agente em cada dispositivo, com integra\u00e7\u00e3o com o SentinelOne e o ThreatDown, e sinaliza\u00e7\u00e3o dos que n\u00e3o o t\u00eam<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#incidentes\">Registo de eventos e resposta a incidentes<\/a><\/strong> (A.8.15, A.5.26)<\/td>\n<td style=\"text-align: center;\">Registo dos eventos de seguran\u00e7a e resposta aos incidentes segundo um processo definido<\/td>\n<td style=\"text-align: center;\">O \u00e2mbito do incidente e o rasto da resposta, com horas<\/td>\n<td style=\"text-align: center;\">A consola devolve de imediato o utilizador do equipamento afetado, os seus acessos, as suas aplica\u00e7\u00f5es e o hist\u00f3rico de a\u00e7\u00f5es, com bloqueio e elimina\u00e7\u00e3o remota<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/figure>\n<h3 id=\"inventario-activos\">1. Invent\u00e1rio de ativos<\/h3>\n<p><strong>O que exige a norma?<\/strong> Um <a href=\"https:\/\/factorial.es\/blog\/inventario-de-activos-iso-27001\/\">invent\u00e1rio dos ativos de informa\u00e7\u00e3o<\/a> e dos ativos associados, com um propriet\u00e1rio identificado para cada um (A.5.9), regras de utiliza\u00e7\u00e3o aceit\u00e1vel (A.5.10) e a devolu\u00e7\u00e3o dos ativos quando algu\u00e9m sai da organiza\u00e7\u00e3o (A.5.11).<\/p>\n<p><strong>Onde se costuma falhar?<\/strong> Quase toda a gente tem uma lista de equipamentos. Quase ningu\u00e9m a tem associada a pessoas, e sem essa liga\u00e7\u00e3o n\u00e3o se consegue demonstrar nem a remo\u00e7\u00e3o de acessos nem o \u00e2mbito de um incidente. H\u00e1 um segundo problema pr\u00f3prio da ISO, que \u00e9 o facto de o invent\u00e1rio de ativos ser a entrada da an\u00e1lise de riscos e da <a href=\"https:\/\/factorial.es\/blog\/declaracion-de-aplicabilidad-iso-27001\/\">declara\u00e7\u00e3o de aplicabilidade<\/a>. Se estiver incompleto, arrasta o erro para todo o sistema de gest\u00e3o.<\/p>\n<p><strong>O que faz o Factorial IT?<\/strong> Invent\u00e1rio em tempo real de um parque misto macOS, Windows, Linux, iOS e Android a partir de uma \u00fanica consola, com hardware, software instalado e vers\u00f5es. Cada dispositivo fica associado a uma pessoa, a uma equipa e a um departamento atrav\u00e9s da liga\u00e7\u00e3o ao sistema de RH. O invent\u00e1rio integra ainda as aplica\u00e7\u00f5es SaaS realmente em uso, incluindo as contratadas fora do departamento de IT.<\/p>\n<p><img decoding=\"async\" class=\"size-large wp-image-201959 aligncenter\" src=\"https:\/\/factorialhr.com\/wp-content\/uploads\/2026\/09\/14121148\/gestion-activos-factorial-it-1024x505.png\" alt=\"gest\u00e3o de ativos do Factorial IT\" width=\"1024\" height=\"505\" srcset=\"https:\/\/factorialhr.pt\/wp-content\/uploads\/2026\/09\/14121148\/gestion-activos-factorial-it-1024x505.png 1024w, https:\/\/factorialhr.pt\/wp-content\/uploads\/2026\/09\/14121148\/gestion-activos-factorial-it-300x148.png 300w, https:\/\/factorialhr.pt\/wp-content\/uploads\/2026\/09\/14121148\/gestion-activos-factorial-it-768x379.png 768w, https:\/\/factorialhr.pt\/wp-content\/uploads\/2026\/09\/14121148\/gestion-activos-factorial-it.png 1200w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><\/p>\n<p><strong>Que evid\u00eancia gera o Factorial IT?<\/strong> Invent\u00e1rio descarreg\u00e1vel com data, propriet\u00e1rio por ativo e percentagem de cobertura do relat\u00f3rio.<\/p>\n<h3 id=\"control-accesos\">2. Controlo de acessos e gest\u00e3o de identidades<\/h3>\n<p><strong>O que exige a norma?<\/strong> Um controlo de acessos definido (A.5.15), uma gest\u00e3o do ciclo de vida das identidades (A.5.16), a atribui\u00e7\u00e3o, revis\u00e3o e remo\u00e7\u00e3o dos direitos de acesso (A.5.18), as responsabilidades quando algu\u00e9m muda de fun\u00e7\u00e3o ou sai (A.6.5) e o controlo espec\u00edfico dos acessos privilegiados (A.8.2).<\/p>\n<p><strong>Onde se costuma falhar?<\/strong> O procedimento de sa\u00edda est\u00e1 escrito. O que n\u00e3o existe \u00e9 a prova da sua execu\u00e7\u00e3o. Quase nenhuma empresa consegue dizer quantas horas passaram, nas \u00faltimas doze sa\u00eddas, entre o \u00faltimo dia do colaborador e o corte do \u00faltimo acesso. \u00c9 exatamente isto que o auditor rev\u00ea, e o que mais se repete numa n\u00e3o conformidade.<\/p>\n<p><strong>O que faz o Factorial IT?<\/strong> A entrada e a sa\u00edda s\u00e3o despoletadas pelo evento do software de RH. Quando algu\u00e9m entra, s\u00e3o provisionadas contas e acessos de acordo com a sua fun\u00e7\u00e3o. Quando sai, os acessos s\u00e3o removidos, o dispositivo \u00e9 bloqueado e as licen\u00e7as s\u00e3o libertadas.<\/p>\n<p><strong>Que evid\u00eancia gera o Factorial IT?<\/strong> Registo com datas de entradas, altera\u00e7\u00f5es e remo\u00e7\u00f5es, e o tempo decorrido entre a sa\u00edda em RH e o corte do \u00faltimo acesso.<\/p>\n<p><img decoding=\"async\" class=\"size-large wp-image-201958 aligncenter\" src=\"https:\/\/factorialhr.com\/wp-content\/uploads\/2026\/09\/14121115\/gestion-accesos-factorial-it-1024x499.png\" alt=\"gest\u00e3o de acessos do Factorial IT\" width=\"1024\" height=\"499\" srcset=\"https:\/\/factorialhr.pt\/wp-content\/uploads\/2026\/09\/14121115\/gestion-accesos-factorial-it-1024x499.png 1024w, https:\/\/factorialhr.pt\/wp-content\/uploads\/2026\/09\/14121115\/gestion-accesos-factorial-it-300x146.png 300w, https:\/\/factorialhr.pt\/wp-content\/uploads\/2026\/09\/14121115\/gestion-accesos-factorial-it-768x374.png 768w, https:\/\/factorialhr.pt\/wp-content\/uploads\/2026\/09\/14121115\/gestion-accesos-factorial-it.png 1200w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><\/p>\n<h3 id=\"cifrado-configuracion\">3. Encripta\u00e7\u00e3o e configura\u00e7\u00e3o segura<\/h3>\n<p><strong>O que exige a norma?<\/strong> A utiliza\u00e7\u00e3o de criptografia segundo uma pol\u00edtica definida (A.8.24), uma gest\u00e3o da configura\u00e7\u00e3o dos sistemas (A.8.9) e a prote\u00e7\u00e3o dos dispositivos do utilizador final (A.8.1).<\/p>\n<p><strong>Onde se costuma falhar?<\/strong> Existe a pol\u00edtica que imp\u00f5e a encripta\u00e7\u00e3o, mas n\u00e3o existe o dado de que percentagem do parque a tem ativa hoje, nem a lista nominal dos equipamentos que n\u00e3o a t\u00eam ativa. O auditor pede essa percentagem e essa lista, n\u00e3o a pol\u00edtica.<\/p>\n<p><strong>O que faz o Factorial IT?<\/strong> Aplica\u00e7\u00e3o e verifica\u00e7\u00e3o de FileVault e BitLocker em todo o parque. Pol\u00edticas de configura\u00e7\u00e3o por fun\u00e7\u00e3o, sistema operativo ou estado de seguran\u00e7a, com firewall, bloqueio de sess\u00e3o, pol\u00edtica de palavras-passe e restri\u00e7\u00f5es de perif\u00e9ricos. Os desvios s\u00e3o detetados e corrigidos de forma autom\u00e1tica.<\/p>\n<p><strong>Que evid\u00eancia gera o Factorial IT?<\/strong> Percentagem de conformidade por regra numa data concreta, equipamentos n\u00e3o conformes e rasto das remedia\u00e7\u00f5es.<\/p>\n<p><img decoding=\"async\" class=\"size-large wp-image-201961 aligncenter\" src=\"https:\/\/factorialhr.com\/wp-content\/uploads\/2026\/09\/14121524\/criptografia-y-cifrado-factorial-it-1024x499.png\" alt=\"criptografia Factorial IT\" width=\"1024\" height=\"499\" srcset=\"https:\/\/factorialhr.pt\/wp-content\/uploads\/2026\/09\/14121524\/criptografia-y-cifrado-factorial-it-1024x499.png 1024w, https:\/\/factorialhr.pt\/wp-content\/uploads\/2026\/09\/14121524\/criptografia-y-cifrado-factorial-it-300x146.png 300w, https:\/\/factorialhr.pt\/wp-content\/uploads\/2026\/09\/14121524\/criptografia-y-cifrado-factorial-it-768x374.png 768w, https:\/\/factorialhr.pt\/wp-content\/uploads\/2026\/09\/14121524\/criptografia-y-cifrado-factorial-it.png 1200w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><\/p>\n<h3 id=\"vulnerabilidades\">4. Gest\u00e3o de vulnerabilidades e atualiza\u00e7\u00f5es<\/h3>\n<p><strong>O que exige a norma?<\/strong> A gest\u00e3o das vulnerabilidades t\u00e9cnicas conhecidas, que inclui detet\u00e1-las, avali\u00e1-las e aplicar as medidas adequadas (A.8.8).<\/p>\n<p><strong>Onde se costuma falhar?<\/strong> Aplicam-se patches, mas n\u00e3o se consegue comprovar o tempo m\u00e9dio de aplica\u00e7\u00e3o nem identificar os sistemas que j\u00e1 est\u00e3o sem suporte. O auditor procura o processo e o dado concreto.<\/p>\n<p><strong>O que faz o Factorial IT?<\/strong> Acompanhamento de vers\u00f5es do sistema operativo e das aplica\u00e7\u00f5es, pol\u00edticas de atualiza\u00e7\u00e3o, dete\u00e7\u00e3o de vulnerabilidades conhecidas por equipamento com o respetivo estado de remedia\u00e7\u00e3o e dete\u00e7\u00e3o de software sem suporte.<\/p>\n<p><strong>Que evid\u00eancia gera o Factorial IT?<\/strong> N\u00edvel de patch por dispositivo, tempo m\u00e9dio de aplica\u00e7\u00e3o e lista de sistemas sem suporte.<\/p>\n<p><img decoding=\"async\" class=\"size-large wp-image-201962 aligncenter\" src=\"https:\/\/factorialhr.com\/wp-content\/uploads\/2026\/09\/14121923\/seguridad-factorial-it-1024x502.png\" alt=\"seguran\u00e7a Factorial IT\" width=\"1024\" height=\"502\" srcset=\"https:\/\/factorialhr.pt\/wp-content\/uploads\/2026\/09\/14121923\/seguridad-factorial-it-1024x502.png 1024w, https:\/\/factorialhr.pt\/wp-content\/uploads\/2026\/09\/14121923\/seguridad-factorial-it-300x147.png 300w, https:\/\/factorialhr.pt\/wp-content\/uploads\/2026\/09\/14121923\/seguridad-factorial-it-768x376.png 768w, https:\/\/factorialhr.pt\/wp-content\/uploads\/2026\/09\/14121923\/seguridad-factorial-it.png 1200w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><\/p>\n<h3 id=\"codigo-malicioso\">5. Prote\u00e7\u00e3o contra c\u00f3digo malicioso<\/h3>\n<p><strong>O que exige a norma?<\/strong> Prote\u00e7\u00e3o contra malware implementada e ativa em todos os equipamentos (A.8.7).<\/p>\n<p><strong>Onde se costuma falhar?<\/strong> Mostra-se a fatura do antiv\u00edrus, mas o que realmente se verifica \u00e9 a implementa\u00e7\u00e3o efetiva, e h\u00e1 quase sempre entre 3% e 8% de equipamentos sem agente ou com o agente parado.<\/p>\n<p><strong>O que faz o Factorial IT?<\/strong> Aqui conv\u00e9m ser rigoroso. O Factorial IT n\u00e3o \u00e9 o antiv\u00edrus. \u00c9 a camada que demonstra que ele est\u00e1 presente e que funciona. Integra\u00e7\u00e3o com o SentinelOne e o ThreatDown, com verifica\u00e7\u00e3o do estado do agente em cada dispositivo e sinaliza\u00e7\u00e3o dos que n\u00e3o o t\u00eam.<\/p>\n<p><strong>Que evid\u00eancia gera o Factorial IT?<\/strong> Cobertura efetiva do antimalware, equipamento a equipamento, com data.<\/p>\n<p><img decoding=\"async\" class=\"size-large wp-image-201965 aligncenter\" src=\"https:\/\/factorialhr.com\/wp-content\/uploads\/2026\/09\/14122358\/risk-factorial-it-1024x497.png\" alt=\"risco Factorial IT\" width=\"1024\" height=\"497\" srcset=\"https:\/\/factorialhr.pt\/wp-content\/uploads\/2026\/09\/14122358\/risk-factorial-it-1024x497.png 1024w, https:\/\/factorialhr.pt\/wp-content\/uploads\/2026\/09\/14122358\/risk-factorial-it-300x146.png 300w, https:\/\/factorialhr.pt\/wp-content\/uploads\/2026\/09\/14122358\/risk-factorial-it-768x373.png 768w, https:\/\/factorialhr.pt\/wp-content\/uploads\/2026\/09\/14122358\/risk-factorial-it.png 1200w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><\/p>\n<h3 id=\"incidentes\">6. Registo de eventos e resposta a incidentes<\/h3>\n<p><strong>O que exige a norma?<\/strong> O registo dos eventos relevantes de seguran\u00e7a (A.8.15) e uma resposta aos incidentes de seguran\u00e7a da informa\u00e7\u00e3o de acordo com um processo definido (A.5.26).<\/p>\n<p><strong>Onde se costuma falhar?<\/strong> N\u00e3o em detetar, mas em delimitar e em deixar rasto. A pergunta que bloqueia a resposta \u00e9 que dados, que acessos e que sistemas estavam ao alcance do equipamento comprometido, e depois o que foi feito e a que horas.<\/p>\n<p><strong>O que faz o Factorial IT?<\/strong> Quando um incidente afeta um dispositivo, a consola devolve de imediato o utilizador, os seus acessos, as suas aplica\u00e7\u00f5es e o hist\u00f3rico de a\u00e7\u00f5es sobre o equipamento. Inclui bloqueio e elimina\u00e7\u00e3o remota, com rasto de cada a\u00e7\u00e3o.<\/p>\n<p><strong>Que evid\u00eancia gera o Factorial IT?<\/strong> O \u00e2mbito do incidente e o rasto da resposta, com horas.<\/p>\n<p><img decoding=\"async\" class=\"size-large wp-image-201970 aligncenter\" src=\"https:\/\/factorialhr.com\/wp-content\/uploads\/2026\/09\/14123436\/evidencias-factorial-it-1024x497.png\" alt=\"evid\u00eancias Factorial IT\" width=\"1024\" height=\"497\" srcset=\"https:\/\/factorialhr.pt\/wp-content\/uploads\/2026\/09\/14123436\/evidencias-factorial-it-1024x497.png 1024w, https:\/\/factorialhr.pt\/wp-content\/uploads\/2026\/09\/14123436\/evidencias-factorial-it-300x146.png 300w, https:\/\/factorialhr.pt\/wp-content\/uploads\/2026\/09\/14123436\/evidencias-factorial-it-768x372.png 768w, https:\/\/factorialhr.pt\/wp-content\/uploads\/2026\/09\/14123436\/evidencias-factorial-it.png 1200w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><\/p>\n<p>&nbsp;<\/p>\n<h2>Onde o Factorial IT faz a parte dif\u00edcil<\/h2>\n<p>Al\u00e9m dos seis blocos anteriores, h\u00e1 tr\u00eas controlos onde o Factorial IT <strong>resolve a parte que depende de dados<\/strong>, mas n\u00e3o o controlo inteiro. N\u00e3o ficam totalmente de fora, como os da sec\u00e7\u00e3o seguinte, nem se cobrem por completo, como os seis da tabela anterior. Nestes tr\u00eas, a ferramenta contribui com uma pe\u00e7a concreta, e a outra pe\u00e7a \u00e9 dada por um fornecedor externo ou por um processo interno.<\/p>\n<figure class=\"wp-block-table\">\n<table>\n<thead>\n<tr>\n<th style=\"text-align: center;\">Controlo (Anexo A)<\/th>\n<th style=\"text-align: center;\">O que exige?<\/th>\n<th style=\"text-align: center;\">Que parte cobre o Factorial?<\/th>\n<th style=\"text-align: center;\">Que parte n\u00e3o?<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#parte-mfa\">Autentica\u00e7\u00e3o segura<\/a><\/strong> (A.8.5)<\/td>\n<td style=\"text-align: center;\">MFA e autentica\u00e7\u00e3o segura onde o risco o exija, com prova de em que contas est\u00e1 ativa<\/td>\n<td style=\"text-align: center;\">A visibilidade de que contas t\u00eam a MFA ativa, reunida a partir do fornecedor de identidade<\/td>\n<td style=\"text-align: center;\">A MFA em si, que \u00e9 fornecida pelo Google Workspace, pelo Microsoft Entra ID ou por outro<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#parte-recertificacion\">Revis\u00e3o dos direitos de acesso<\/a><\/strong> (A.5.18)<\/td>\n<td style=\"text-align: center;\">Verificar periodicamente que cada pessoa mant\u00e9m apenas as permiss\u00f5es de que precisa<\/td>\n<td style=\"text-align: center;\">O invent\u00e1rio de acessos por pessoa e a execu\u00e7\u00e3o da remo\u00e7\u00e3o<\/td>\n<td style=\"text-align: center;\">O circuito formal de recertifica\u00e7\u00e3o com um respons\u00e1vel que rev\u00ea e assina<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#parte-proveedores\">Servi\u00e7os na cloud e fornecedores<\/a><\/strong> (A.5.23, A.5.19)<\/td>\n<td style=\"text-align: center;\">Conhecer e avaliar o risco dos fornecedores e dos servi\u00e7os cloud em uso<\/td>\n<td style=\"text-align: center;\">O invent\u00e1rio real dos servi\u00e7os em uso, incluindo o shadow IT<\/td>\n<td style=\"text-align: center;\">A avalia\u00e7\u00e3o e contrata\u00e7\u00e3o de cada fornecedor, que \u00e9 um processo de neg\u00f3cio<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/figure>\n<h3 id=\"parte-mfa\">1. Autentica\u00e7\u00e3o segura (A.8.5)<\/h3>\n<p>A autentica\u00e7\u00e3o multifator \u00e9 fornecida pelo teu fornecedor de identidade, que \u00e9 onde os teus colaboradores iniciam sess\u00e3o. <strong>O Factorial IT n\u00e3o substitui esse fornecedor nem ativa a MFA por si pr\u00f3prio<\/strong>.<\/p>\n<p>Onde ajuda \u00e9 na parte de controlo. A norma n\u00e3o exige apenas ter a MFA ativa, exige <strong>poder demonstrar em que contas o est\u00e1<\/strong>, e esse retrato costuma estar espalhado por v\u00e1rias ferramentas. A integra\u00e7\u00e3o com o fornecedor de identidade re\u00fane essa informa\u00e7\u00e3o num \u00fanico s\u00edtio, que \u00e9 o que o auditor pede para ver.<\/p>\n<h3 id=\"parte-recertificacion\">2. Revis\u00e3o dos direitos de acesso (A.5.18)<\/h3>\n<p>Este controlo tem duas faces. Uma \u00e9 ter <strong>a lista de quem acede a qu\u00ea<\/strong>, e essa face j\u00e1 \u00e9 resolvida pelo bloco de controlo de acessos, com o invent\u00e1rio por pessoa sempre atualizado e a remo\u00e7\u00e3o executada a partir do evento de RH. A outra face \u00e9 o processo formal de recertifica\u00e7\u00e3o, em que periodicamente um respons\u00e1vel rev\u00ea os acessos da sua equipa e deixa registo assinado de que os aprova.<\/p>\n<p>Essa segunda face \u00e9 a que <strong>o Factorial IT n\u00e3o d\u00e1<\/strong>, porque n\u00e3o \u00e9 um dado mas sim um circuito de aprova\u00e7\u00e3o com pessoas que validam. O que encurta \u00e9 o trabalho pr\u00e9vio, j\u00e1 que esse respons\u00e1vel chega \u00e0 revis\u00e3o com a lista de acessos por pessoa j\u00e1 montada, em vez de a reconstruir \u00e0 m\u00e3o.<\/p>\n<h3 id=\"parte-proveedores\">3. Servi\u00e7os na cloud e fornecedores (A.5.23, A.5.19)<\/h3>\n<p>Controlar o risco que entra pelos teus fornecedores tem duas partes, saber que servi\u00e7os usas mesmo e avaliar esses fornecedores com as devidas garantias.<\/p>\n<p>A primeira parte assenta num dado que o Factorial IT j\u00e1 tem, o <strong>invent\u00e1rio de aplica\u00e7\u00f5es SaaS realmente em uso<\/strong>, incluindo o shadow IT contratado fora do departamento de IT. Esse invent\u00e1rio \u00e9 o ponto de partida do controlo, porque n\u00e3o podes avaliar o risco de um fornecedor que nem sabias que estavas a usar. A segunda parte, a avalia\u00e7\u00e3o e a contrata\u00e7\u00e3o de cada fornecedor com as suas cl\u00e1usulas e as suas garantias, \u00e9 um processo de neg\u00f3cio e fica fora da ferramenta.<\/p>\n<h2>O que o Factorial IT n\u00e3o cobre, e como abord\u00e1-lo<\/h2>\n<p>Estas quatro \u00e1reas ficam fora do Factorial IT, porque nenhuma ferramenta desta categoria cobre os 93 controlos da norma. Ainda assim, saber como abord\u00e1-las e em que ordem \u00e9 o que separa um projeto de seis semanas de um de seis meses.<\/p>\n<figure class=\"wp-block-table\">\n<table>\n<thead>\n<tr>\n<th style=\"text-align: center;\">\u00c1rea<\/th>\n<th style=\"text-align: center;\">Porque \u00e9 que n\u00e3o \u00e9 software?<\/th>\n<th style=\"text-align: center;\">O que \u00e9 que o Factorial IT te poupa?<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#no-sgsi\">O SGSI, a an\u00e1lise de riscos e a Declara\u00e7\u00e3o de Aplicabilidade<\/a><\/strong><\/td>\n<td style=\"text-align: center;\">S\u00e3o decis\u00f5es de dire\u00e7\u00e3o e documentos que algu\u00e9m tem de aprovar e assinar<\/td>\n<td style=\"text-align: center;\">O invent\u00e1rio de ativos, que \u00e9 por onde come\u00e7a a an\u00e1lise de riscos, e a evid\u00eancia t\u00e9cnica que preenche a parte de aplica\u00e7\u00e3o do SoA<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#no-formacion\">Forma\u00e7\u00e3o e sensibiliza\u00e7\u00e3o (A.6.3)<\/a><\/strong><\/td>\n<td style=\"text-align: center;\">Requer uma plataforma de forma\u00e7\u00e3o com acompanhamento por colaborador<\/td>\n<td style=\"text-align: center;\">A lista de colaboradores por departamento que alimenta essa plataforma<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#no-fisica\">Seguran\u00e7a f\u00edsica e do ambiente (A.7)<\/a><\/strong><\/td>\n<td style=\"text-align: center;\">S\u00e3o controlos sobre instala\u00e7\u00f5es, acessos f\u00edsicos e equipamento do edif\u00edcio, outra camada diferente do posto de trabalho<\/td>\n<td style=\"text-align: center;\">O invent\u00e1rio de dispositivos com o respetivo respons\u00e1vel e a elimina\u00e7\u00e3o remota que comprova a elimina\u00e7\u00e3o segura do equipamento<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#no-continuidad\">C\u00f3pias de seguran\u00e7a, continuidade e seguran\u00e7a de rede<\/a><\/strong><\/td>\n<td style=\"text-align: center;\">S\u00e3o servidores, rede e instala\u00e7\u00f5es, mais um plano que se redige e se ensaia, n\u00e3o o posto de trabalho<\/td>\n<td style=\"text-align: center;\">O invent\u00e1rio de sistemas com base no qual se decide o que \u00e9 cr\u00edtico<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/figure>\n<h3 id=\"no-sgsi\">1. O SGSI, a an\u00e1lise de riscos e a Declara\u00e7\u00e3o de Aplicabilidade<\/h3>\n<p>Isto n\u00e3o \u00e9 software porque <strong>s\u00e3o decis\u00f5es de dire\u00e7\u00e3o e documentos que algu\u00e9m tem de aprovar<\/strong>. A pol\u00edtica de seguran\u00e7a, a an\u00e1lise de riscos, o plano de tratamento, a auditoria interna e a revis\u00e3o pela dire\u00e7\u00e3o s\u00e3o o cora\u00e7\u00e3o do sistema de gest\u00e3o, e nenhuma ferramenta os pode assinar por ti.<\/p>\n<p>A forma de o abordar \u00e9 com <strong>uma consultora<\/strong>. Para uma empresa com menos de 300 pessoas, \u00e9 um projeto de <strong>quatro a seis semanas<\/strong>, e deve entregar-te coisas concretas:<\/p>\n<ul>\n<li>O \u00e2mbito do sistema de gest\u00e3o.<\/li>\n<li>A pol\u00edtica de seguran\u00e7a e a atribui\u00e7\u00e3o de fun\u00e7\u00f5es com nome e apelido.<\/li>\n<li>A an\u00e1lise de riscos sobre os ativos cr\u00edticos e o respetivo plano de tratamento.<\/li>\n<li>A Declara\u00e7\u00e3o de Aplicabilidade, que justifica controlo a controlo o que se aplica e porqu\u00ea.<\/li>\n<li>A ata de aprova\u00e7\u00e3o da dire\u00e7\u00e3o e a primeira auditoria interna.<\/li>\n<\/ul>\n<h3 id=\"no-formacion\">2. Forma\u00e7\u00e3o e sensibiliza\u00e7\u00e3o (A.6.3)<\/h3>\n<p>A norma pede que <strong>os colaboradores recebam forma\u00e7\u00e3o em seguran\u00e7a<\/strong> adequada \u00e0 sua fun\u00e7\u00e3o e que o consigas demonstrar. Isso fica fora do Factorial IT, porque para a dar \u00e9 preciso uma plataforma espec\u00edfica que registe quem concluiu cada curso.<\/p>\n<p>\u00c9 a medida mais barata de todas e, ao mesmo tempo, a que mais costuma ficar para tr\u00e1s. Uma plataforma de simula\u00e7\u00e3o de phishing e microforma\u00e7\u00e3o custa pouco por colaborador e por ano, e a \u00fanica coisa que \u00e9 auditada \u00e9 que <strong>exista o registo de quem fez a forma\u00e7\u00e3o<\/strong>. Contrata-se uma vez e quase n\u00e3o exige acompanhamento. A sua \u00fanica manuten\u00e7\u00e3o real \u00e9 manter atualizada a lista de colaboradores que a alimenta, ordenada por departamento, que \u00e9 precisamente a que o Factorial IT j\u00e1 mant\u00e9m, em vez de ser levada \u00e0 m\u00e3o numa folha \u00e0 parte.<\/p>\n<h3 id=\"no-fisica\">3. Seguran\u00e7a f\u00edsica e do ambiente (A.7)<\/h3>\n<p>Todo o bloco A.7 trata de <strong>proteger o local onde est\u00e3o os sistemas<\/strong>, com as \u00e1reas seguras, o controlo de acesso f\u00edsico \u00e0s instala\u00e7\u00f5es, a prote\u00e7\u00e3o do equipamento e a elimina\u00e7\u00e3o segura do material. \u00c9 uma camada de edif\u00edcio e instala\u00e7\u00f5es, n\u00e3o de posto de trabalho, e por isso fica fora da ferramenta.<\/p>\n<p>A maioria destes controlos resolve-se com medidas organizativas e f\u00edsicas de baixo custo quando tens escrit\u00f3rio, e se trabalhas em teletrabalho o \u00e2mbito reduz-se e essa redu\u00e7\u00e3o justifica-se na declara\u00e7\u00e3o de aplicabilidade. Onde o Factorial IT contribui com algo \u00e9 no extremo que toca no dispositivo. Cada equipamento est\u00e1 associado a um respons\u00e1vel e \u00e0 sua localiza\u00e7\u00e3o, e a elimina\u00e7\u00e3o remota deixa registo da elimina\u00e7\u00e3o segura quando um equipamento \u00e9 retirado ou se perde, que \u00e9 um dos controlos deste bloco.<\/p>\n<h3 id=\"no-continuidad\">4. C\u00f3pias de seguran\u00e7a, continuidade e seguran\u00e7a de rede<\/h3>\n<p>Sob esta designa\u00e7\u00e3o cabem coisas diferentes, o backup e a recupera\u00e7\u00e3o, o plano de continuidade, a seguran\u00e7a da rede e a sua monitoriza\u00e7\u00e3o. Nada disto \u00e9 terreno do Factorial IT, mas conv\u00e9m separ\u00e1-lo para n\u00e3o comprar tudo de uma vez.<\/p>\n<p>A <strong>ferramenta de backup<\/strong> \u00e9 uma compra e resolve-se com o teu integrador habitual. O <strong>plano de continuidade<\/strong> n\u00e3o se compra, redige-se e ensaia-se, e isso sim exige tempo interno, porque consiste em definir que servi\u00e7os s\u00e3o cr\u00edticos, quanto tempo podes estar sem eles e quem faz o qu\u00ea entretanto. A <strong>seguran\u00e7a e a monitoriza\u00e7\u00e3o cont\u00ednua<\/strong> da rede s\u00e3o outra camada de infraestrutura, e <strong>a vigil\u00e2ncia<\/strong> a toda a hora \u00e9 um SOC, que j\u00e1 foi abordado no bloco de incidentes.<\/p>\n<p>Aqui o invent\u00e1rio volta a ser o ponto de partida, porque n\u00e3o podes decidir que servi\u00e7os s\u00e3o cr\u00edticos em cima de sistemas que nem sequer est\u00e3o identificados. Come\u00e7a pelos poucos sem os quais a empresa para por completo, n\u00e3o pela lista inteira.<\/p>\n<h2>Como certificar-te na ISO 27001 de princ\u00edpio a fim<\/h2>\n<p>Ao longo do artigo, os <strong>93 controlos do Anexo A ficaram divididos em tr\u00eas grupos<\/strong>. Os que o Factorial IT cobre com dados, os que cobre em parte e os que ficam de fora porque s\u00e3o decis\u00f5es, documentos ou fornecedores externos. E acima dos controlos est\u00e1 o sistema de gest\u00e3o, que \u00e9 o que de facto se certifica. O problema de separar assim \u00e9 que algu\u00e9m tem de juntar todas as pe\u00e7as depois.<\/p>\n<p>A resposta \u00e9 que n\u00e3o tens de as juntar tu. O <strong>Factorial IT<\/strong> resolve a camada t\u00e9cnica, a que se demonstra com o estado real dos teus equipamentos e acessos, e <strong>uma consultora especializada monta o SGSI<\/strong>, ou seja o \u00e2mbito, a an\u00e1lise de riscos, a declara\u00e7\u00e3o de aplicabilidade e as auditorias internas. E n\u00e3o o faz por conta pr\u00f3pria, mas apoiando-se nos dados que o Factorial IT j\u00e1 gera, por isso a evid\u00eancia da ferramenta \u00e9 a mesma que sustenta todo o processo. Quando esse processo est\u00e1 pronto, a <strong>auditoria de certifica\u00e7\u00e3o \u00e9 realizada por uma entidade acreditada<\/strong> independente, que \u00e9 quem emite o certificado. O que seria um projeto com v\u00e1rios interlocutores dispersos passa a ser um percurso de princ\u00edpio a fim.<\/p>\n<p>\u27a1\ufe0f <a href=\"https:\/\/factorial.es\/iso-27001\">DE ZERO A CERTIFICADO EM ISO 27001. O Factorial IT coloca a evid\u00eancia t\u00e9cnica e um parceiro monta o teu SGSI<\/a>\u2b05\ufe0f<\/p>\n<p>N\u00e3o \u00e9 uma decis\u00e3o que convenha adiar, mesmo que o motor aqui n\u00e3o seja uma san\u00e7\u00e3o. Cada vez mais clientes, concursos e grandes contas <strong>exigem o certificado ISO 27001 como requisito para trabalhar contigo<\/strong>, e o prazo n\u00e3o \u00e9 ditado por uma lei, \u00e9 ditado pela renova\u00e7\u00e3o de um contrato ou por uma oportunidade que n\u00e3o queres deixar escapar. Come\u00e7ar pela parte que se resolve com dados, e apoiar-te num parceiro para o sistema de gest\u00e3o, \u00e9 a forma mais previs\u00edvel de chegar a tempo.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>A ISO 27001 n\u00e3o se certifica com uma ferramenta. Certifica-se com um sistema de gest\u00e3o de seguran\u00e7a da informa\u00e7\u00e3o, e esse sistema assenta em decis\u00f5es de dire\u00e7\u00e3o, numa an\u00e1lise de riscos, em procedimentos documentados e no estado real dos teus dispositivos e acessos. Nenhuma plataforma cobre as quatro coisas. O que uma ferramenta resolve mesmo<a href=\"https:\/\/factorialhr.com\/blog\/pt-pt\/como-e-que-o-factorial-it-ajuda-a-cumprir-a-iso-27001\/\" class=\"read-more\"> [&#8230;]<\/a><\/p>\n","protected":false},"author":352,"featured_media":202079,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1094],"tags":[],"class_list":["post-202076","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-iso-27001-pt-pt"],"acf":{"topics":"factorial-it"},"yoast_head":"<!-- This site is optimized with the Yoast SEO Premium plugin v21.5 (Yoast SEO v21.9.1) - https:\/\/yoast.com\/wordpress\/plugins\/seo\/ -->\n<title>Como \u00e9 que o Factorial IT ajuda a cumprir a ISO 27001? | Factorial<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/factorialhr.pt\/blog\/como-e-que-o-factorial-it-ajuda-a-cumprir-a-iso-27001\/\" \/>\n<meta property=\"og:locale\" content=\"en_US\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Como \u00e9 que o Factorial IT ajuda a cumprir a ISO 27001?\" \/>\n<meta property=\"og:description\" content=\"A ISO 27001 n\u00e3o se certifica com uma ferramenta. Certifica-se com um sistema de gest\u00e3o de seguran\u00e7a da informa\u00e7\u00e3o, e esse sistema assenta em decis\u00f5es de dire\u00e7\u00e3o, numa an\u00e1lise de riscos, em procedimentos documentados e no estado real dos teus dispositivos e acessos. Nenhuma plataforma cobre as quatro coisas. O que uma ferramenta resolve mesmo [...]\" \/>\n<meta property=\"og:url\" content=\"https:\/\/factorialhr.pt\/blog\/como-e-que-o-factorial-it-ajuda-a-cumprir-a-iso-27001\/\" \/>\n<meta property=\"og:site_name\" content=\"Factorial\" \/>\n<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/people\/Factorial\/100064908455810\/\" \/>\n<meta property=\"article:published_time\" content=\"2026-09-14T15:48:38+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2026-09-14T15:58:20+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/factorialhr.com\/wp-content\/uploads\/2026\/09\/14174425\/como-o-factorial-it-iso-27001.png\" \/>\n\t<meta property=\"og:image:width\" content=\"1800\" \/>\n\t<meta property=\"og:image:height\" content=\"976\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"author\" content=\"Enrique Quiroga\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:creator\" content=\"@factorialapp\" \/>\n<meta name=\"twitter:site\" content=\"@factorialapp\" \/>\n<meta name=\"twitter:label1\" content=\"Written by\" \/>\n\t<meta name=\"twitter:data1\" content=\"Enrique Quiroga\" \/>\n\t<meta name=\"twitter:label2\" content=\"Est. reading time\" \/>\n\t<meta name=\"twitter:data2\" content=\"19 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\/\/factorialhr.com\/blog\/pt-pt\/como-e-que-o-factorial-it-ajuda-a-cumprir-a-iso-27001\/#article\",\"isPartOf\":{\"@id\":\"https:\/\/factorialhr.com\/blog\/pt-pt\/como-e-que-o-factorial-it-ajuda-a-cumprir-a-iso-27001\/\"},\"author\":{\"name\":\"Enrique Quiroga\",\"@id\":\"https:\/\/factorialhr.com\/blog\/#\/schema\/person\/576a40f0f266777ab73068c097d59014\"},\"headline\":\"Como \u00e9 que o Factorial IT ajuda a cumprir a ISO 27001?\",\"datePublished\":\"2026-09-14T15:48:38+00:00\",\"dateModified\":\"2026-09-14T15:58:20+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\/\/factorialhr.com\/blog\/pt-pt\/como-e-que-o-factorial-it-ajuda-a-cumprir-a-iso-27001\/\"},\"wordCount\":4212,\"publisher\":{\"@id\":\"https:\/\/factorialhr.com\/blog\/#organization\"},\"articleSection\":[\"ISO 27001\"],\"inLanguage\":\"en-US\"},{\"@type\":\"WebPage\",\"@id\":\"https:\/\/factorialhr.com\/blog\/pt-pt\/como-e-que-o-factorial-it-ajuda-a-cumprir-a-iso-27001\/\",\"url\":\"https:\/\/factorialhr.com\/blog\/pt-pt\/como-e-que-o-factorial-it-ajuda-a-cumprir-a-iso-27001\/\",\"name\":\"Como \u00e9 que o Factorial IT ajuda a cumprir a ISO 27001? | Factorial\",\"isPartOf\":{\"@id\":\"https:\/\/factorialhr.com\/blog\/#website\"},\"datePublished\":\"2026-09-14T15:48:38+00:00\",\"dateModified\":\"2026-09-14T15:58:20+00:00\",\"inLanguage\":\"en-US\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\/\/factorialhr.com\/blog\/pt-pt\/como-e-que-o-factorial-it-ajuda-a-cumprir-a-iso-27001\/\"]}]},{\"@type\":\"WebSite\",\"@id\":\"https:\/\/factorialhr.com\/blog\/#website\",\"url\":\"https:\/\/factorialhr.com\/blog\/\",\"name\":\"Factorial\",\"description\":\"\",\"publisher\":{\"@id\":\"https:\/\/factorialhr.com\/blog\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\/\/factorialhr.com\/blog\/?s={search_term_string}\"},\"query-input\":\"required name=search_term_string\"}],\"inLanguage\":\"en-US\"},{\"@type\":\"Organization\",\"@id\":\"https:\/\/factorialhr.com\/blog\/#organization\",\"name\":\"All-in-one business management software - Factorial\",\"url\":\"https:\/\/factorialhr.com\/blog\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\/\/factorialhr.com\/blog\/#\/schema\/logo\/image\/\",\"url\":\"https:\/\/factorial.fr\/wp-content\/uploads\/2023\/07\/18155144\/factorial-logo.png\",\"contentUrl\":\"https:\/\/factorial.fr\/wp-content\/uploads\/2023\/07\/18155144\/factorial-logo.png\",\"width\":946,\"height\":880,\"caption\":\"All-in-one business management software - Factorial\"},\"image\":{\"@id\":\"https:\/\/factorialhr.com\/blog\/#\/schema\/logo\/image\/\"},\"sameAs\":[\"https:\/\/www.facebook.com\/people\/Factorial\/100064908455810\/\",\"https:\/\/twitter.com\/factorialapp\",\"https:\/\/www.linkedin.com\/company\/factorialhr\",\"https:\/\/www.youtube.com\/@factorialmedia\",\"https:\/\/www.instagram.com\/factorial\/#\"]},{\"@type\":\"Person\",\"@id\":\"https:\/\/factorialhr.com\/blog\/#\/schema\/person\/576a40f0f266777ab73068c097d59014\",\"name\":\"Enrique Quiroga\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\/\/factorialhr.com\/blog\/#\/schema\/person\/image\/\",\"url\":\"https:\/\/secure.gravatar.com\/avatar\/fcc26a14dc327372e37434cfc64f3917?s=96&d=identicon&r=g\",\"contentUrl\":\"https:\/\/secure.gravatar.com\/avatar\/fcc26a14dc327372e37434cfc64f3917?s=96&d=identicon&r=g\",\"caption\":\"Enrique Quiroga\"},\"url\":\"https:\/\/factorialhr.com\/blog\/author\/enrique-quiroga\/\"}]}<\/script>\n<!-- \/ Yoast SEO Premium plugin. -->","yoast_head_json":{"title":"Como \u00e9 que o Factorial IT ajuda a cumprir a ISO 27001? | Factorial","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/factorialhr.pt\/blog\/como-e-que-o-factorial-it-ajuda-a-cumprir-a-iso-27001\/","og_locale":"en_US","og_type":"article","og_title":"Como \u00e9 que o Factorial IT ajuda a cumprir a ISO 27001?","og_description":"A ISO 27001 n\u00e3o se certifica com uma ferramenta. Certifica-se com um sistema de gest\u00e3o de seguran\u00e7a da informa\u00e7\u00e3o, e esse sistema assenta em decis\u00f5es de dire\u00e7\u00e3o, numa an\u00e1lise de riscos, em procedimentos documentados e no estado real dos teus dispositivos e acessos. Nenhuma plataforma cobre as quatro coisas. O que uma ferramenta resolve mesmo [...]","og_url":"https:\/\/factorialhr.pt\/blog\/como-e-que-o-factorial-it-ajuda-a-cumprir-a-iso-27001\/","og_site_name":"Factorial","article_publisher":"https:\/\/www.facebook.com\/people\/Factorial\/100064908455810\/","article_published_time":"2026-09-14T15:48:38+00:00","article_modified_time":"2026-09-14T15:58:20+00:00","og_image":[{"width":1800,"height":976,"url":"https:\/\/factorialhr.com\/wp-content\/uploads\/2026\/09\/14174425\/como-o-factorial-it-iso-27001.png","type":"image\/png"}],"author":"Enrique Quiroga","twitter_card":"summary_large_image","twitter_creator":"@factorialapp","twitter_site":"@factorialapp","twitter_misc":{"Written by":"Enrique Quiroga","Est. reading time":"19 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/factorialhr.com\/blog\/pt-pt\/como-e-que-o-factorial-it-ajuda-a-cumprir-a-iso-27001\/#article","isPartOf":{"@id":"https:\/\/factorialhr.com\/blog\/pt-pt\/como-e-que-o-factorial-it-ajuda-a-cumprir-a-iso-27001\/"},"author":{"name":"Enrique Quiroga","@id":"https:\/\/factorialhr.com\/blog\/#\/schema\/person\/576a40f0f266777ab73068c097d59014"},"headline":"Como \u00e9 que o Factorial IT ajuda a cumprir a ISO 27001?","datePublished":"2026-09-14T15:48:38+00:00","dateModified":"2026-09-14T15:58:20+00:00","mainEntityOfPage":{"@id":"https:\/\/factorialhr.com\/blog\/pt-pt\/como-e-que-o-factorial-it-ajuda-a-cumprir-a-iso-27001\/"},"wordCount":4212,"publisher":{"@id":"https:\/\/factorialhr.com\/blog\/#organization"},"articleSection":["ISO 27001"],"inLanguage":"en-US"},{"@type":"WebPage","@id":"https:\/\/factorialhr.com\/blog\/pt-pt\/como-e-que-o-factorial-it-ajuda-a-cumprir-a-iso-27001\/","url":"https:\/\/factorialhr.com\/blog\/pt-pt\/como-e-que-o-factorial-it-ajuda-a-cumprir-a-iso-27001\/","name":"Como \u00e9 que o Factorial IT ajuda a cumprir a ISO 27001? | Factorial","isPartOf":{"@id":"https:\/\/factorialhr.com\/blog\/#website"},"datePublished":"2026-09-14T15:48:38+00:00","dateModified":"2026-09-14T15:58:20+00:00","inLanguage":"en-US","potentialAction":[{"@type":"ReadAction","target":["https:\/\/factorialhr.com\/blog\/pt-pt\/como-e-que-o-factorial-it-ajuda-a-cumprir-a-iso-27001\/"]}]},{"@type":"WebSite","@id":"https:\/\/factorialhr.com\/blog\/#website","url":"https:\/\/factorialhr.com\/blog\/","name":"Factorial","description":"","publisher":{"@id":"https:\/\/factorialhr.com\/blog\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/factorialhr.com\/blog\/?s={search_term_string}"},"query-input":"required name=search_term_string"}],"inLanguage":"en-US"},{"@type":"Organization","@id":"https:\/\/factorialhr.com\/blog\/#organization","name":"All-in-one business management software - Factorial","url":"https:\/\/factorialhr.com\/blog\/","logo":{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/factorialhr.com\/blog\/#\/schema\/logo\/image\/","url":"https:\/\/factorial.fr\/wp-content\/uploads\/2023\/07\/18155144\/factorial-logo.png","contentUrl":"https:\/\/factorial.fr\/wp-content\/uploads\/2023\/07\/18155144\/factorial-logo.png","width":946,"height":880,"caption":"All-in-one business management software - Factorial"},"image":{"@id":"https:\/\/factorialhr.com\/blog\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.facebook.com\/people\/Factorial\/100064908455810\/","https:\/\/twitter.com\/factorialapp","https:\/\/www.linkedin.com\/company\/factorialhr","https:\/\/www.youtube.com\/@factorialmedia","https:\/\/www.instagram.com\/factorial\/#"]},{"@type":"Person","@id":"https:\/\/factorialhr.com\/blog\/#\/schema\/person\/576a40f0f266777ab73068c097d59014","name":"Enrique Quiroga","image":{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/factorialhr.com\/blog\/#\/schema\/person\/image\/","url":"https:\/\/secure.gravatar.com\/avatar\/fcc26a14dc327372e37434cfc64f3917?s=96&d=identicon&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/fcc26a14dc327372e37434cfc64f3917?s=96&d=identicon&r=g","caption":"Enrique Quiroga"},"url":"https:\/\/factorialhr.com\/blog\/author\/enrique-quiroga\/"}]}},"_links":{"self":[{"href":"https:\/\/factorialhr.com\/blog\/wp-json\/wp\/v2\/posts\/202076"}],"collection":[{"href":"https:\/\/factorialhr.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/factorialhr.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/factorialhr.com\/blog\/wp-json\/wp\/v2\/users\/352"}],"replies":[{"embeddable":true,"href":"https:\/\/factorialhr.com\/blog\/wp-json\/wp\/v2\/comments?post=202076"}],"version-history":[{"count":3,"href":"https:\/\/factorialhr.com\/blog\/wp-json\/wp\/v2\/posts\/202076\/revisions"}],"predecessor-version":[{"id":202085,"href":"https:\/\/factorialhr.com\/blog\/wp-json\/wp\/v2\/posts\/202076\/revisions\/202085"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/factorialhr.com\/blog\/wp-json\/wp\/v2\/media\/202079"}],"wp:attachment":[{"href":"https:\/\/factorialhr.com\/blog\/wp-json\/wp\/v2\/media?parent=202076"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/factorialhr.com\/blog\/wp-json\/wp\/v2\/categories?post=202076"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/factorialhr.com\/blog\/wp-json\/wp\/v2\/tags?post=202076"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}