ISO/IEC 27002:2022 · Quadro internacional de controlos de segurança da informação

Conformidade com ISO/IEC 27002 a partir do fator humano

A ISO/IEC 27002:2022 dedica um controlo inteiro às pessoas: sensibilização, educação e formação em segurança da informação para toda a organização. Damos-lhe esses programas, as avaliações e as evidências para auditoria, mapeados aos controlos da norma e segmentados por audiência.

Solicitar uma demonstração

O fator humano continua a ser a porta de entrada

Segundo o relatório DBIR da Verizon, o fator humano intervém em cerca de 6 em cada 10 violações de segurança. Por isso a ISO/IEC 27002:2022 trata a sensibilização como um controlo próprio: o 6.3 obriga a dar a todo o pessoal formação e atualizações periódicas adequadas à sua função, com evidência de que o programa existe e se mantém.

O que a ISO/IEC 27002 lhe exige sobre as pessoas

A norma agrupa os seus controlos em quatro domínios, e um está dedicado por completo às pessoas. Três controlos recaem diretamente sobre o seu programa de sensibilização.

Sensibilização, educação e formação (controlo 6.3)

O controlo 6.3 obriga a que todo o pessoal receba sensibilização, educação e formação em segurança da informação adequada à sua função, juntamente com atualizações periódicas das políticas e procedimentos pertinentes. É o núcleo do domínio dos controlos de pessoas e o primeiro que um auditor verifica.

Papéis, responsabilidades e contratação (controlos 5.2 e 6.2)

A norma exige definir e atribuir as responsabilidades de segurança da informação (controlo 5.2) e incorporá-las nos termos e condições de contratação (controlo 6.2). Cada pessoa tem de conhecer o seu papel na proteção da informação desde o primeiro dia.

Notificação de eventos e conduta segura (controlos 6.8 e 8.7)

O controlo 6.8 obriga a que o pessoal saiba notificar os eventos de segurança pelos canais adequados, e o 8.7 a sustentar condutas seguras face ao código malicioso. A formação é o que transforma esses controlos em hábito.

Um programa já montado, segmentado por audiência

Não tem de o construir de raiz. O conteúdo mapeado à ISO/IEC 27002 já vem preparado e é atribuído por audiência em poucos cliques, cada nível com a sua linguagem e o seu foco.

Mais de 140 módulos formativos mapeados à ISO/IEC 27002, prontos a atribuir Cada um com o seu exame e as suas newsletters de reforço, desde a ciber-higiene quotidiana até à gestão segura da informação. ✓ Incluído no pacote base de conteúdos, não como conteúdo adicional pago

Todo o pessoal

Ciber-higiene quotidiana, como classificar e gerir a informação, como detetar e reportar o que é suspeito. Hábitos aplicáveis desde o primeiro dia, sem tecnicismos normativos.

Papéis com responsabilidades específicas

Para quem administra sistemas, gere dados sensíveis ou lidera equipas: responsabilidades de segurança, gestão de fornecedores e da cadeia de fornecimento das TIC, e a conduta esperada em cada função.

Conformidade mapeada à ISO/IEC 27002

Cada conteúdo está ligado aos controlos da norma que cobre. Verifica o grau de conformidade consoante a formação atribuída a cada pessoa.

E cada peça deixa rastreabilidade: quem completou o quê, que resultado obteve e como evoluiu. Essa é a evidência que transforma “formamos as pessoas” em algo verificável.

Mais de 700 organizações sustentam o seu programa com a SMARTFENSE

Acompanhamos há mais de 10 anos organizações de banca, saúde, setor público e infraestrutura crítica a reduzir o risco humano e a deixar evidências auditáveis de que o fazem. A diferença face a uma campanha genérica é a rastreabilidade: quem se formou, que resultado obteve, como respondeu a uma simulação de phishing ou ransomware e como melhorou ao longo do tempo. Essa é a evidência que uma auditoria à ISO/IEC 27002 vai pedir.

Banca Saúde Setor público Infraestrutura crítica Tecnologia

Peça uma demonstração e monte o seu programa para a ISO/IEC 27002

Deixe-nos os seus dados e mostramos-lhe como cobrir o controlo 6.3 e o resto dos controlos de pessoas com conteúdo mapeado à norma, pronto para a sua organização.