A ISO/IEC 27002:2022 dedica um controlo inteiro às pessoas: sensibilização, educação e formação em segurança da informação para toda a organização. Damos-lhe esses programas, as avaliações e as evidências para auditoria, mapeados aos controlos da norma e segmentados por audiência.
Solicitar uma demonstraçãoSegundo o relatório DBIR da Verizon, o fator humano intervém em cerca de 6 em cada 10 violações de segurança. Por isso a ISO/IEC 27002:2022 trata a sensibilização como um controlo próprio: o 6.3 obriga a dar a todo o pessoal formação e atualizações periódicas adequadas à sua função, com evidência de que o programa existe e se mantém.
A norma agrupa os seus controlos em quatro domínios, e um está dedicado por completo às pessoas. Três controlos recaem diretamente sobre o seu programa de sensibilização.
O controlo 6.3 obriga a que todo o pessoal receba sensibilização, educação e formação em segurança da informação adequada à sua função, juntamente com atualizações periódicas das políticas e procedimentos pertinentes. É o núcleo do domínio dos controlos de pessoas e o primeiro que um auditor verifica.
A norma exige definir e atribuir as responsabilidades de segurança da informação (controlo 5.2) e incorporá-las nos termos e condições de contratação (controlo 6.2). Cada pessoa tem de conhecer o seu papel na proteção da informação desde o primeiro dia.
O controlo 6.8 obriga a que o pessoal saiba notificar os eventos de segurança pelos canais adequados, e o 8.7 a sustentar condutas seguras face ao código malicioso. A formação é o que transforma esses controlos em hábito.
Não tem de o construir de raiz. O conteúdo mapeado à ISO/IEC 27002 já vem preparado e é atribuído por audiência em poucos cliques, cada nível com a sua linguagem e o seu foco.
Ciber-higiene quotidiana, como classificar e gerir a informação, como detetar e reportar o que é suspeito. Hábitos aplicáveis desde o primeiro dia, sem tecnicismos normativos.
Para quem administra sistemas, gere dados sensíveis ou lidera equipas: responsabilidades de segurança, gestão de fornecedores e da cadeia de fornecimento das TIC, e a conduta esperada em cada função.
Cada conteúdo está ligado aos controlos da norma que cobre. Verifica o grau de conformidade consoante a formação atribuída a cada pessoa.
E cada peça deixa rastreabilidade: quem completou o quê, que resultado obteve e como evoluiu. Essa é a evidência que transforma “formamos as pessoas” em algo verificável.
Acompanhamos há mais de 10 anos organizações de banca, saúde, setor público e infraestrutura crítica a reduzir o risco humano e a deixar evidências auditáveis de que o fazem. A diferença face a uma campanha genérica é a rastreabilidade: quem se formou, que resultado obteve, como respondeu a uma simulação de phishing ou ransomware e como melhorou ao longo do tempo. Essa é a evidência que uma auditoria à ISO/IEC 27002 vai pedir.
Deixe-nos os seus dados e mostramos-lhe como cobrir o controlo 6.3 e o resto dos controlos de pessoas com conteúdo mapeado à norma, pronto para a sua organização.