Fundação Vanzolini

Com a nova Lei Geral de Proteção de Dados Pessoais (LGPD), todas as empresas precisam cumprir requisitos legais para proteger dados pessoais. A certificação ISO/IEC 27701 apoia a sua organização nesta importante missão, ao fornecer, com base na ISO 27001, os requisitos para um sistema de gestão de privacidade da informação que atenda às necessidades globais e particulares da sua empresa.

O Brasil é o país que  mais sofre ataques cibernéticos na América Latina, de acordo com dados da Netscout. Além disso, com a nova LGPD, é indispensável que empresas se adequem às regras e protejam dados de parceiros, colaboradores ou clientes, sem serem penalizadas em custos e reputação. A ISO/IEC 27701 é uma certificação que atende justamente esta necessidade, estabelecendo rigorosos padrões de qualidade na operação e no controle da privacidade de dados pessoais.

Certificação ISO/IEC 27001 com reconhecimento internacional

A Fundação Carlos Alberto Vanzolini é membro da The International Certification Network (IQNet), rede internacional de entidades certificadoras, o que permite que a certificação para a sua empresa tenha a validação de uma das principais referências no assunto. Especialmente considerando que 30% do número total de certificados de sistemas de gestão emitidos no mundo foram gerados por membros associados à IQNet.

A ISO/IEC 27701 tem como objetivo promover um sistema de gestão de segurança e privacidade de informações que evolua constantemente, por isso, aborda o ciclo de melhoria contínua.

Conquistar a certificação ISO/IEC 27701 é colocar a sua empresa com os dois pés na era digital!

Aumenta os níveis de confiança de clientes, parceiros e colaboradores
Promove a conscientização das equipes sobre a segurança da informação e dados pessoais
Mitiga riscos e prejuízos de possíveis ataques cibernéticos
Alavanca novos negócios por melhorar a credibilidade da empresa

Por que escolher a Fundação Vanzolini?

Pioneira em certificação no Brasil e referência no exterior
Criada e gerida por professores do departamento de Engenharia de Produção da POLI-USP
Comprometida com o desenvolvimento sustentável do país
Mais de 400 auditores e especialistas no Brasil, América do Sul, Europa e Ásia
Auditoria de riscos frequente para avaliação de imparcialidade dos avaliadores
Portfólio com mais de 70 normas de certificação nacional e internacional.

A atuar de forma mais estratégica na gestão de dados, com foco na segurança e na privacidade. Ao conhecer a norma ISO 27701:2019 você aprenderá sobre padrões internacionais de proteção de dados, além de se preparar para apoiar organizações na adequação de processos para conformidade com a LGPD.

Veja tudo o que você vai aprender:

 

Obs.:
A realização deste curso está condicionada ao número mínimo de matrículas.
As vagas estão sujeitas à capacidade máxima da turma.

Lidar com os dados pessoais é algo delicado e que demanda cuidado da empresa que recebe e armazena essas informações. Se antes o controle já se fazia necessário, com a Lei Geral de Proteção de Dados (LGPD), em vigor desde 2018, a atenção deve ser redobrada, visto que qualquer não conformidade é passível de multa, desde agosto de 2021.

Para auxiliar na adequação das empresas nesse quesito, a Fundação Vanzolini realiza a avaliação da conformidade de acordo com a ISO 27001, que permite uma gestão eficaz e proteção de toda a informação considerada crítica, por meio da correta seleção e implementação dos controles de segurança; e a ISO 27701, que garante a segurança da informação e privacidade de dados pessoais de clientes, fornecedores, funcionários, parceiros e gestores de instituições privadas, públicas e de todos os portes.

A Fundação Vanzolini conversou com Filipe Mendes e Jonas Marlon, respectivamente CEO e gerente de Qualidade da HostDime, primeira empresa certificada no Brasil com a ISO 27701, sobre o primeiro ano da empresa com a certificação. Confira:

FCAV: Qual a importância da certificação para a empresa?
Filipe Mendes: Com a certificação, a empresa pôde protocolar um passo a passo de como foi formado o seu organismo de controle e proteção dos dados. Além de gerar segurança dentro da organização ao proteger a movimentação dos principais dados e ativos da empresa, a implantação das normas também estende os benefícios para nossos parceiros e clientes.

FCAV: Qual a importância desta certificação para quem já era cliente da empresa e para os novos?
Jonas Marlon: A ISO 27701 estabelece critérios e fornece ferramentas para a empresa criar um sistema de gestão de privacidade da informação, com uma abordagem que abrange tecnologia, processos e pessoas. Então, com a certificação, nossos clientes são beneficiados, pois têm a confiança de terem seus dados críticos assegurados por uma infraestrutura certificada.

FCAV: Há alguma manutenção feita frequentemente com os colaboradores?
JM: Após a etapa de implementação, vem a transformação cultural. É preciso conscientizar colaboradores, investir em tecnologia e mão de obra, mapear os fluxos de dados e começar a trabalhar em prol dos resultados. Nós temos ações de conscientização o ano inteiro, por meio de conteúdos, quiz, entrevistas e muitos outros. É imprescindível ter uma equipe com alto índice de aderência e comprometida com o compliance.

FCAV: Qual o balanço deste primeiro ano com a certificação?
JM: Com os processos e controles implementados, conseguimos lidar naturalmente com várias situações no decorrer deste primeiro ano, como solicitações de titulares, compliance de novos fornecedores, solicitações de clientes, entre outras. Além disso, percebemos que houve uma maior procura, por parte dos clientes que levaram em conta nossas certificações, como diferencial para contratação dos nossos serviços. Enquanto primeira empresa no Brasil a obter a certificação ISO 27701, nos antecipamos a essa necessidade. Com isso, nosso balanço para o primeiro ano de certificação é muito positivo.

Com informações de: Sarah Kohan

A norma ISO 27701 especifica quais são os requisitos e fornece diretrizes para o estabelecimento, implementação, manutenção e melhoria contínua de um sistema de Gestão de Privacidade da Informação (SGPI) e também, fornece diretrizes para os controladores e operadores de dados pessoais que têm grandes responsabilidades nas atividades de tratamento.

É aplicável a todos os tipos e tamanhos de organizações, tanto públicas quanto privadas, organizações controladoras e operadoras de dados pessoais e tem relação com as normas técnicas que lhe dão suporte para a implementação da conformidade.

A norma nasceu da extensão de requisitos da ISO 27001 e também das diretrizes da ISO 27002, ambas com o objetivo de manter a segurança da informação.

Para entender melhor sobre a norma da ISO 27701 é preciso compreender que ela tem relação a todo instante com as normas de segurança da informação, suas diretrizes e requisitos, ao mesmo tempo em que cria novas e específicas regras.

“A norma 27701, elaborada pelo comitê conjunto da ISO/IEC, é a primeira norma de privacidade global. Abrange todo ciclo de vida dos dados pessoais na organização desde a sua coleta de dados até o seu descarte de dados.

Segurança da informação e privacidade estão inter-relacionadas e ao anexar as melhores práticas de privacidade de dados à segurança, o comitê ISO/IEC facilita para milhares de empresas auditadas todos os anos na norma 27001, a ampliação de seus sistemas de segurança da informação para um sistema segurança da informação e privacidade de dados pessoais.

A adoção da ISO/IEC 27701 em uma organização fornece um caminho fácil para disseminação de práticas consistentes de processamento de dados pessoais. Uma vez certificada, a empresa ganha credibilidade no mercado demonstrando sua preocupação com o tratamento de dados pessoais através de auditorias externas com reconhecimento internacional.

De acordo com o último survey publicado pela ISO com dados de final de 2019, a ISO 27001 é a terceira norma mais adotada e certificada mundialmente, precedida pela ISO 9001 em primeiro lugar e ISO 14001 em segundo lugar. Analisando os países que adotam este padrão, a China está em primeiro lugar com 8.356 certificados válidos, seguida do Japão com 5.245 e do Reino Unido com 2.818 certificados.

Com as leis de proteção de dados pessoais em vigor em muitos países do mundo, como a LGPD no Brasil e a GDPR na União Europeia, a tendência é de crescimento rápido da adoção da ISO 27701.”

Confira alguns detalhes importantes da norma:

Com o curso Segurança da Informação e Privacidade de Dados Pessoais, conforme a norma internacional ISO 27701:2019 você conhecerá os requisitos para atender a Norma que foi concebida para ser uma ferramenta internacional de adequação às mais diversas regulamentações de proteção de dados em diversos países, como a LGPD – Lei Geral de Proteção de Dados do Brasil e a GDPR – General Data Protection Regulation da Europa.

Para evitar o roubo de dados de pessoas e empresas, realizado por criminosos, entenda mais sobre as normas de segurança e privacidade da informação ISO 27001 e 27701.

As normas ISO 27001 e 27701 auxiliam na segurança da informação de organizações, evitando golpes e fraudes.

De alguns anos para cá, temos acompanhado uma série de notícias a respeito do vazamento de dados de pessoas e empresas, por meios digitais. Foram roubados diversos CPFs e CNPJs, além de contas de celulares.

No caso das contas de celulares, as informações são extraídas dos computadores das operadoras de telefonia e comercializados na deep web, uma parte da internet que dificulta ao máximo o rastreamento de computadores.

Todas essas situações geraram um grande alerta aos internautas, que passaram a ter medo de ter suas informações vazadas e utilizadas para atividades criminosas. Afinal, esses vazamentos podem gerar diversas consequências negativas para as vítimas.

É por isso que é essencial implementar as normas ISO 27001 e 27701 para proteger os seus dados de forma eficaz, e, neste conteúdo, abordaremos a importância dessa implementação. Acompanhe a leitura!

O que é segurança da informação e por que ela é tão importante?

A segurança da informação diz respeito à defesa dos dados, visa assegurar que os dados possam ser acessados apenas pelos seus responsáveis de direito ou pelas pessoas para as quais eles foram enviados.

No conceito de segurança da informação, a palavra “informação” é bastante ampla, já que pode estar relacionada aos dados financeiros, bancários, aos dados de um determinado projeto, serviço ou à propriedade intelectual, entre outros.

Dessa forma, a segurança da informação consiste de uma série de ações estratégicas, com o intuito de controlar e evitar riscos de roubo, danos e perdas de dados, servidores, dispositivos, sistemas e redes.

Há inúmeras possibilidades para a coleta e  mau uso dos dados de sua empresa ou de seus dados pessoais. Tais ações têm como função identificar, registrar e combater possíveis ameaças.

Impactos de um ataque para empresas

Para as organizações, a falta de sistemas de segurança e de proteção nas trocas de informações pode levar a prejuízos significativos.

Os impactos negativos não se restringem às perdas financeiras, podem também causar prejuízos à reputação e à imagem da empresa, demonstrando que não é capaz de proteger seus dados ou de terceiros.

Ao colocar em risco a segurança dos dados de seus clientes, a empresa deixa de ser confiável, e isso é prejudicial à fidelização dos clientes..

As principais ameaças à segurança da informação para as empresas

Negligenciar as estratégias de segurança cibernética pode deixar sua empresa vulnerável a diversos riscos. Entenda quais são os principais:

Ataques de ransomware

Por meio de um malware (um software intencionalmente feito para causar danos a um computador, servidor, cliente ou uma rede de computadores), os criminosos podem capturar informações e infectar diversos documentos, impedindo o seu acesso.

A prática mais comum é o responsável pelo ataque realizar chantagens com a empresa atacada, em troca de uma chave de (re)acesso aos seus documentos.

Phishing

Esse tipo de ameaça à segurança da informação diz respeito à fraude eletrônica; é um dos golpes mais  comuns atualmente.

O phishing é uma técnica de engenharia social que, para atrair a atenção das pessoas, se vale de mensagens ou plataformas que parecem confiáveis ou originadas de lugares plausíveis, tais como as redes sociais, e-mails ou bancos.

Após atrair a atenção da vítima, a estratégia costuma direcioná-la a links maliciosos, capazes de executar funções indevidas nos servidores. Tipicamente se instala algum vírus no dispositivo.

ISO 27001 e 27701: As normas que garantem a segurança da sua informação

Para compreender melhor as normas, é importante entender quais são as suas diferenças.

A LGPD (Lei Geral de Proteção de Dados) é a lei que regula o tratamento dos dados de pessoas físicas ou jurídicas, com o objetivo de garantir a proteção das informações e da privacidade.

Uma dúvida bastante comum é como as empresas podem adequar suas operações a esta Lei. Uma das formas mais eficientes para estar em conformidade com a LGPD dentro de uma organização, é aderir às normas ISO 27001 e 27701. Se a empresa tiver tais certificações, ela estará atendendo à Lei Geral de Proteção de Dados.

Entenda os objetivos da obtenção das certificações:

Objetivos da capacitação

Um dos principais objetivos dessas duas certificações é garantir a conformidade com a LGPD, evitando que a sua organização seja vítima de fraudes.

Além disso, a ISO 27701 está de acordo também com a GDPR (General Data Protection Regulation). Ou seja, o Regulamento Geral de Proteção de Dados, que é um conjunto de regulações a respeito da proteção de dados na União Europeia.

Portanto, com as certificações ISO 27001 e 27701, a empresa está apta a ser auditada pela norma Europeia. É um caminho para a empresa captar clientes no continente europeu.

Ao garantir a capacitação de atendimento a essas normas,  a empresa  garante a segurança dos seus dados, das informações dos clientes e do seu negócio, evitando prejuízos financeiros e sociais.

O resultado é o aumento da confiança de clientes e parceiros, além da transparência com os titulares dos dados.

Público-alvo da capacitação

O público-alvo da capacitação das normas são executivos, líderes, gestores, profissionais das áreas de auditoria, segurança da informação, tecnologia da informação, controles internos, compliance, gestão de processos e riscos.

São também públicos-alvos os consultores, profissionais autônomos e colaboradores de qualquer segmento que desejem adotar as boas práticas de segurança da informação e privacidade em suas atividades ou empresas.

Como implementar as normas ISO 27001 e 27701 para proteger seus dados

Primeiramente, é preciso deixar claro que, para implementar a ISO 27701, a ISO 27001 também deve ser aplicada. Ou seja, a organização deve contar com essa certificação, ou estar em processo de adequação.

Logo, é necessário identificar qual a maturidade de proteção e privacidade do negócio, e o que ele ainda precisa alcançar. Fazer uma comparação das medidas atuais com o que as normas ISO e a LGPD exigem, ajuda a entender o que ainda precisa ser feito.

Ao seguir a estrutura determinada pelas normas, as empresas cumprirão as exigências necessárias para garantir a proteção de dados.

A maioria dos requisitos se resumem a garantir e proteger a privacidade dos dados pessoais e sensíveis dos usuários, sejam eles clientes, parceiros ou colaboradores.

Conteúdo da capacitação

Confira os principais requisitos da norma 27001, de acordo com o site da Certifiquei:

Proteja as informações da sua empresa

É importantíssimo garantir a segurança da informação e proteção de dados tanto para pessoas físicas quanto jurídicas, já que ambas têm a possibilidade de serem vítimas de golpes e fraudes.

Além disso, atender aos requisitos das normas ISO 27001 e 27701 ajuda a atrair mais parceiros e clientes para as empresas.

Este conteúdo foi útil para você? Aprenda mais sobre o assunto: a Fundação Vanzolini oferece cursos com especialistas na área, para você ampliar o seu repertório e transformar a sua carreira.

Saiba mais sobre as certificações da Fundação Vanzolini

Certificação ISO 27001

Certificação ISO 27701

Certificação ISO 20000-1

Conheça as capacitações em Sistemas de Gestão de Segurança da Informação da Fundação Vanzolini

Atualização da ISO/IEC 27001:2022

Interpretação dos Requisitos ISO 27001:2022

IQNet: ISO 27001 – Auditor Líder

Segurança da Informação e Privacidade de Dados Pessoais, conforme a norma internacional ISO 27701:2019

ENTRE EM CONTATO

A manutenção das certificações ISO 27001 e 27701 é um processo contínuo e necessário para garantir a segurança da informação e privacidade de dados. Saiba mais!

Com o aumento de ataques cibernéticos, cada vez mais as organizações buscam formas de se proteger. Nesse contexto, a manutenção das certificações ISO 27001 e 27701 é essencial para proteger as informações e dados das empresas.

Segundo o relatório da Security Report, o Brasil é um dos países mais afetados por vazamentos de dados. Em 2022, houve um aumento de 60% no número de vazamentos de dados no Brasil, e os custos desses vazamentos podem ultrapassar R$ 26 milhões em 2023.

E, ainda, de acordo com um relatório da empresa Tenable, em 2022, o Brasil foi responsável por 40% dos vazamentos de dados do mundo. Isso significa que, em um total de 257 terabytes de dados vazados, 984,7 milhões de dados (112 terabytes) foram do Brasil.

Esses números mostram o quanto é imprescindível que as empresas adotem medidas de proteção. Neste artigo, compreenda a importância da manutenção das certificações ISO para a segurança da informação e conheça os benefícios de mantê-las em sua empresa. Boa leitura!

Importância da manutenção das Certificações ISO 27001 e 27701 para a segurança da informação

A crescente digitalização das operações empresariais e governamentais têm destacado a necessidade crítica de garantir a segurança da informação e a proteção dos dados pessoais. Isso evidencia a importância da certificação por normas de segurança da informação, como:

Essas certificações surgem como um alicerce na busca pela conformidade com regulamentações rigorosas, como a LGPD no Brasil,  Lei n° 13.709, que foi promulgada em 2018, inspirada na norma europeia de Proteção de Dados (GDPR – General Data Protection Regulation).

Diante disso, compreender a importância da manutenção dessas certificações é essencial para fortalecer a segurança cibernética e a privacidade de dados em um mundo cada vez mais conectado.

Fundamentos das Normas ISO 27001 e 27701

As normas ISO 27001 e 27701 podem ser aplicadas por organizações de todos os tamanhos e setores. Elas fornecem um conjunto de requisitos e diretrizes que podem ajudar as organizações a protegerem suas informações e garantir a privacidade dos dados pessoais.

A ISO 27001 é uma norma internacional, que define um conjunto de requisitos para um Sistema de Gestão de Segurança da Informação (SGSI). O SGSI é um processo estruturado que ajuda as organizações a protegerem seus ativos de informação contra ameaças e riscos.

Já a ISO 27701 é uma extensão da ISO 27001, que trata especificamente das questões de privacidade de dados. Ela oferece diretrizes para estabelecer, implementar, manter e melhorar um Sistema de Gestão de Informações de Privacidade (SGIP).

Dessa forma, ela garante a conformidade com regulamentações de privacidade, como a LGPD. A norma visa proteger os direitos e a privacidade das pessoas físicas em relação ao processamento de seus dados pessoais.

A implementação pode ajudar as organizações a:

Sendo assim, as normas ISO/IEC 27001 e 27701 formam as bases para garantirem que as empresas realizem uma gestão da informação, assim como atuam para a proteção de dados, um tema crítico em nossa atualidade.

O Ciclo de Manutenção das Certificações ISO 27001 e 27701

A manutenção das certificações ISO 27001 e 27701 é um processo contínuo e cíclico, essencial para a eficácia e relevância das práticas de segurança da informação e privacidade de dados. Esse ciclo consiste em cinco etapas cruciais:

1. Avaliação de conformidade

A primeira etapa é avaliar a conformidade das práticas de segurança da informação e privacidade de dados da organização em relação aos requisitos das normas ISO 27001 e 27701. Isso envolve a identificação de lacunas e a criação de um plano de ação para abordar essas deficiências.

Para realizar essa avaliação, a organização pode utilizar uma variedade de métodos, incluindo:

2. Implementação e melhoria

Com um plano de ação em vigor, a organização implementa medidas corretivas e preventivas para preencher as lacunas identificadas. Isso pode incluir:

É importante que a organização implemente e melhore suas práticas de segurança da informação e privacidade de dados de forma contínua.

Isso ajudará a garantir que a organização esteja sempre em conformidade com as normas e que suas práticas estejam se adaptando às mudanças no cenário de segurança cibernética e privacidade de dados.

3. Monitoramento e avaliação contínuos

A organização deve monitorar regularmente suas práticas de segurança da informação e privacidade de dados para garantir que os controles implementados estejam funcionando efetivamente. Isso pode envolver auditorias internas, análises de risco e avaliações de conformidade.

O monitoramento e a avaliação contínuos são essenciais para garantir que a organização esteja sempre ciente de quaisquer problemas de segurança da informação e privacidade de dados.

4. Revisão e atualização

As normas ISO 27001 e 27701 são dinâmicas, se adaptam e evoluem. A empresa deve revisar periodicamente seu SGSI e SGIP a fim de  garantir que eles permaneçam alinhados com as versões mais recentes das normas e incorporem as melhores práticas emergentes.

A revisão e a atualização do SGSI e SGIP devem ser realizadas em um ciclo contínuo. Isso ajudará a garantir que a organização esteja sempre preparada para enfrentar as ameaças e os desafios de segurança da informação, além da privacidade de dados.

5. Renovação da Certificação

Após um período determinado, geralmente de três anos, a organização passa por uma auditoria, realizada por uma entidade de certificação independente. A auditoria avalia se a empresa ainda atende aos requisitos das normas ISO 27001 e 27701.

Uma vez aprovada, a renovação da certificação é um importante passo para garantir que a organização continue atendendo aos requisitos das normas e que suas práticas de segurança da informação e privacidade de dados permaneçam eficazes.

Benefícios da manutenção das Certificações

Realizar em sua empresa a manutenção das certificações ISO 27001 e 27701 oferece uma série de benefícios significativos para organizações e indivíduos, incluindo:

Garanta a proteção das informações e dados

A manutenção das certificações ISO 27001 e 27701 é um investimento de longo prazo na segurança da informação e privacidade de dados. Elas ajudam as empresas a protegerem suas informações confidenciais, e também a construírem confiança com clientes, parceiros comerciais e stakeholders.

Ao adotar uma abordagem proativa para a gestão segura de dados, as organizações podem navegar pelo cenário de segurança cibernética, sempre em constante mudança, com confiança e seguridade. Para saber mais, acompanhe nosso blog.

Um lembrete importante: em outubro de 2022, foi publicada uma nova versão da ISO 27001. Todas empresas devem fazer a migração até outubro de 2025. Para mais informações, entre em contato com a Certificação:

certific@vanzolini.org.br

(11) 3913-7100

Quer saber mais sobre Sistema de Gestão da Segurança da Informação (SGSI)? Conheça as certificações da Fundação Vanzolini

Certificação ISO 27001

Certificação ISO 27701

Certificação ISO 20000-1

Saiba mais sobre as capacitações em Sistemas de Gestão de Segurança da Informação da Fundação Vanzolini

Atualização da ISO/IEC 27001:2022

Interpretação dos Requisitos ISO 27001:2022

IQNet: ISO 27001 – Auditor Líder

Segurança da Informação e Privacidade de Dados Pessoais, conforme a norma internacional ISO 27701:2019

Megavazamento de dados expôs milhões de CPFs, CNPJs e contas de celulares

Em 2021,  temos acompanhado com apreensão as notícias sobre a série de vazamentos de dados de pessoas e empresas realizados por criminosos, até onde se suspeita, por meios digitais. Os números impressionam. Entre janeiro e fevereiro as reportagens mostraram que foram roubados cerca de 223 milhões de CPFs, 40 milhões de CNPJs e mais de 102 milhões de contas de celulares. Nesse último caso, extraídos dos computadores das operadoras de telefonia e comercializados na deep web – espaço virtual que torna difícil o rastreamento de computadores.

Não se sabe ainda a extensão da gravidade do caso, que expôs dados de políticos, empresários, empresas e cidadãos. Situações como essas podem envolver riscos variados, como atingir a questão da soberania nacional, economia − colocando em risco os negócios e a produção das empresas − e afetar a vida de milhões de pessoas, com impacto nas finanças, privacidade e segurança pessoal.

Segundo a especialista em auditorias de sistemas de segurança da informação e privacidade de dados, da Fundação Vanzolini, Sarah Kohan, o caminho para as empresas e os governos realizarem a governança e a gestão segura de dados para o cumprimento da Lei Geral 13709, de 2018, de Proteção de Dados (LGPD), é atenderem aos requisitos das normas ISO/IEC 27001, que descreve como Gerenciar a Segurança da Informação em uma Organização; e aos requisitos da ISO/IEC 27701, que trata sobre a Visão Geral do Sistema de Gerenciamento de Informações de Privacidade.

“É importante chamar a atenção das pessoas sobre a importância do assunto e como ele impacta o dia a dia. Por exemplo, quando entramos em um prédio residencial ou comercial e a equipe de segurança nos solicita, na recepção, o número de RG ou CPF, temos o direito de saber o que eles vão fazer com esse dado, com essa informação. Para onde vai esse dado, como será armazenado e como e quando será descartado? Existe hoje todo um processo que as empresas precisam seguir para garantir a privacidade dos dados e o cumprimento da lei”, pontua Kohan.

A LGPD define que as empresas precisam expor regras claras sobre a coleta, armazenamento, processamento e compartilhamento de dados pessoais, com padrões de proteção elevados e penalidades importantes para as violações. A lei trata sobre “dados pessoais”, relacionadas à pessoa física e a “processamento de dados” como qualquer operação realizada com dados pessoais, como coleta, classificação, uso, acesso, cópia, processamento, armazenamento e controle de informações.

“Após o estabelecimento da legislação e das normas que regem a gestão de dados e gerenciamento de informações, empresas e governos precisam se alinhar a essa nova realidade, sob o risco de não conseguirem efetuar negócios em mercados internacionais, participar de licitações públicas, perderem valor no mercado de ações e sofrerem punições pesadas em multas fixadas por leis no Brasil e no exterior”, ressalta Kohan.

Normas ISO/IEC 27001 e 27701

A norma pode ser aplicada para qualquer tipo de empresa, independentemente do porte ou segmento e estão voltadas para garantir a segurança da informação de clientes, funcionários e gestores, conforme o escopo a ser definido pelas empresas e órgão públicos. No primeiro momento, a empresa precisa buscar atender aos requisitos da ISO/IEC 27001; e, em seguida, buscar a qualificação para a ISO/IEC 27701 e comprovar que atende aos requisitos de privacidade de dados.

Nesse sentido, para avaliar a conformidade dos processos e realizar o serviço de certificação das normas ISO/IEC 27001 e 27701, a Fundação Vanzolini possui equipe técnica altamente capacitada; e as certificações da entidade são reconhecidas e validadas no exterior pela IQNet – “The International Certification Network” − rede internacional que engloba mais de 37 organismos presentes em mais de 150 países. No geral, 30% do total de certificados de sistemas de gestão emitidos no mundo foram gerados por organismos pertencentes à IQNet.

Essa preocupação com a segurança e proteção de dados e informações vem sendo tema de debates há anos em fóruns globais que envolvem governos, empresas, entidades de classe e sociedade. Em 2018, a União Europeia criou a lei para proteção de dados GDPR (General Data Protection Regulation), que influenciou a lei brasileira. Em seguida, os países do bloco encomendaram para ISO (Organização Internacional de Normalização ou International Organization for Standardization) a criação de uma norma para atender a essa legislação que resultou na ISO/IEC 27000. Em 2020, essa norma foi estendida quando se criou ISO/IEC 27701, com requisitos e diretrizes para um sistema de gestão de privacidade da informação (SGPI).

Conheça os padrões ISO de segurança e conquiste a confiança de seus clientes ao seguir as principais normas de proteção de informações.

Os padrões ISO de segurança se referem ao termo International Organization for Standardization, entidade responsável por desenvolver e publicar padrões de processos que visam qualidade, segurança e eficiência de serviços, produtos e sistemas. 

Neste artigo, falaremos sobre as ISO 27001 e 27701, que têm como atribuições zelar, principalmente, pela segurança e sigilo de dados cibernéticos de empresas públicas ou privadas. 

Recentemente, dados do Facebook, ChatGPT, de órgãos de saúde e de uma determinada empresa do ramo imobiliário sofreram com o vazamento de dados. As organizações, além de arcar com prejuízos financeiros, devido aos danos morais, ainda perdem a confiança e credibilidade. Por fim, a perda de clientes é uma das piores consequências. 

Para tornar sua empresa segura a todos, continue lendo este artigo e saiba como não passar por nenhuma dessas situações que levam uma instituição a perder sua credibilidade e confiabilidade. 

ISO 27001 e 27701: qual a diferença?

A ISO 27001 é uma certificação destinada a empresas de instituições públicas ou privadas que prezam pela segurança da informação, conforme os padrões do Sistema de Gestão de Segurança da Informação (SGSI). 

A SGSI, por sua vez, é um conjunto de políticas, normas e protocolos processuais voltados para gerenciar os riscos e reduzir os danos causados pela falta de segurança dos dados de uma organização. Nesse sentido, a ISO oferece maior segurança, confidencialidade e integridade no armazenamento de informações. 

Quanto a ISO 27701, é uma extensão da 27001. Enquanto a 27001 diz respeito ao Sistema de Gestão e Segurança de Informação, a 27701 se refere ao Sistema de Gestão de Privacidade da Informação (SGPI). Portanto, a 27701 protege, exclusivamente, dados pessoais dos clientes, funcionários e demais parceiros. 

Qual escolher? 

Ambas certificações são importantes, pois como citamos, uma complementa a outra e são imprescindíveis no quesito segurança cibernética. Nesse caso, o ideal é iniciar pela 27001, visto que a 27701 é uma extensão da primeira e não pode ser implementada sem ela. Ao optar pelas duas, você terá a certeza de que está no caminho mais seguro, sem deixar lacunas na proteção dos dados da instituição. 

Para quem é o padrão ISO de segurança 27001/27701

A certificação é ideal para instituições que lidam com informações importantes e sensíveis (sigilosas ou não), dados pessoais e empresariais de clientes, pessoas físicas ou jurídicas, informações financeiras, de propriedade intelectual, etc. 

As principais organizações que buscam pela certificação ISO são: 

Embora as instituições acima sejam as que mais comumente procurem pela certificação, qualquer empresa preocupada em oferecer segurança aos seus clientes pode obtê-la, pois a ISO 27001 possui muitos benefícios em relação a isso. 

Por que as certificações são importantes? 

Existem vários casos de vazamento de dados, incluindo de empresas gigantes como a Meta (Facebook, Instagram e WhatsApp). Em 2021, ocorreu uma divulgação indevida de dados que afetou 533 milhões de pessoas, em 106 países. 

Após esse episódio, a companhia deverá pagar mais de R$70 milhões em danos morais. E, além do prejuízo financeiro, os usuários passaram a não confiar mais nos aplicativos. 

Se tal situação ocorre com uma das maiores e mais importantes organizações tecnológicas do mundo, pode-se dizer que todos estão suscetíveis à insegurança. Por isso, atender aos padrões ISO de segurança é uma indicação de que a empresa: 

Como consequência a todos os aspectos citados, as empresas aumentam a confiança dos clientes e podem aumentar sua demanda, pois, com os casos frequentes de vazamento, os parceiros optam por quem cuida da segurança cibernética. 

Ou seja: menos críticas e imprevistos e mais parceiros interessados no trabalho da instituição! 

Leia mais: Proteção a fraudes: saiba mais sobre as normas ISO/IEC 27001 e 27701

Como conseguir a certificação ISO 27001?

A Fundação Vanzolini é uma certificadora da norma ISO 27001. Além disso, a Fundação ainda oferece um curso de interpretação dos requisitos. Isso porque as normas possuem exigências a serem cumpridas. 

Os cursos de Interpretação dos Requisitos ISO 27001:2022 têm como objetivo:

O conteúdo programático do curso consiste em: 

Quanto ao curso referente às normas ISO 27701, confira os principais conteúdos abordados:

Leia mais: Como funciona a manutenção das certificações ISO 27001 e 27701

Atender às normas, em um primeiro momento, pode parecer uma tarefa complicada para as equipes despreparadas. Então, cursos relacionados a elas são fundamentais para o processo transcorrer da melhor forma e também rapidamente. 

Entre em contato e esteja nos padrões ISO de segurança. Com todas as ferramentas em mãos, a empresa estará pronta para receber a certificação e conquistar a confiança dos clientes e demais parceiros. 

Este conteúdo foi útil para você? Aprenda mais sobre o assunto: a Fundação Vanzolini oferece cursos com especialistas na área, para você ampliar o seu repertório e transformar a sua carreira.

Conheça os cursos de Segurança de Dados da Fundação Vanzolini.

Auditoria remota – como fazer e responder a auditorias remotas

Gestão de Riscos: Metodologia e boas práticas – ISO 31000

Interpretação dos Requisitos ISO 37001:2016

LGPD na prática: Como implantar a Lei Geral de Proteção de Dados na sua empresa

LGPD para áreas Administrativas e Financeiras

LGPD para áreas com Relacionamento com Clientes ou Fornecedores

LGPD para área Compliance

LGPD para área de Recursos Humanos

LGPD para área de Tecnologia da Informação

LGPD para área Jurídica

LGPD para DPO ou Encarregado de Dados

Segurança da Informação e Privacidade de Dados Pessoais, conforme a norma internacional ISO 27701:2019

IQNET: ISO 27001 – Auditor Líder

Interpretação dos Requisitos ISO 27001:2022

Sistema de Gestão de Ativos – Requisitos ISO 55001

Sistema de Gestão de Compliance – Como um sistema de gestão pode apoiar as organizações na cultura positiva do Compliance ISO 37301

ENTRE EM CONTATO

Você provavelmente já ouviu falar da LGPD, a Lei Geral de Proteção de Dados, que regula o uso e o tratamento de dados para proteção dos direitos de seus titulares, certo?

Neste texto, vamos abordar quando esse tipo de lei começou a ser implementada em outros países e no Brasil, bem como a ISO 27001, seus principais requisitos e como as empresas podem se preparar para obter uma certificação dessa norma. Tenha uma boa leitura!

A história da privacidade de dados 

Antigamente, o conceito de privacidade estava relacionado ao direito de “não ser perturbado” pelo Estado.

O primeiro passo nesse sentido foi em 1890, quando Samuel D. Warren e Louis Brandeis escreveram o artigo: “O Direito à Privacidade”, com base no argumento “o direito de ser deixado em paz”, utilizando a ideia como uma definição de privacidade.

Com a chegada dos computadores, houve uma conscientização sobre seu poder de processar, armazenar e manipular dados sobre indivíduos, o que levou, em 1979, ao surgimento das primeiras leis gerais de proteção de dados, promulgadas em alguns países da Europa, como Áustria, Dinamarca, França, República Federal da Alemanha, Luxemburgo, Noruega e Suécia.

Em abril de 2016, o Parlamento Europeu adotou a GDPR (General Data Protection Regulation), em português, “Regulamento Geral sobre a Proteção de Dados”.

Importante mencionar que esse regulamento estabeleceu que os países da União Europeia poderiam realizar comércio e serviços, envolvendo dados pessoais, somente com países que contassem com uma legislação minimamente comparável com a deles.

Esse fato fez com que diversos países acelerassem a implementação de legislações de privacidade de dados, de forma a não perderem oportunidades de negócio e competitividade, em relação a outros países mais maduros nesse sentido.

Dessa forma, devido à necessidade de manter relações comerciais com a Europa e com o resto do mundo, o Brasil desenvolveu sua primeira legislação sobre o tema.

Após intenso debate técnico, foi promulgada a Lei Geral de Proteção de Dados (LGPD), em 2018, que entrou em vigor em agosto de 2020. Com a LGPD, os cidadãos brasileiros passaram a ter diversos direitos em relação ao uso de seus dados pessoais, bem como mais controle sobre eles.

No Brasil, da mesma forma que na Europa, a privacidade de dados passou a ser considerada um direito do cidadão e não apenas um direito do consumidor, como acontece nos Estados Unidos.

ISO 27001

Trata-se de uma norma internacional, criada em 2005 pela ISO – International Organization for Standardization e pela International Electrotechnical Commission, que atua na gestão da segurança da informação de uma empresa, por meio de um conjunto de requisitos, controles e processos organizacionais.

Assim, a ISO 27001 estabelece referências e práticas para o gerenciamento de riscos com relação à segurança da informação, protegendo a integridade, privacidade e a disponibilidade de dados essenciais (principalmente os sensíveis) retidos por uma organização.

A Fundação Vanzolini é uma certificadora da norma ISO 27001. Para saber mais informações sobre como certificar a sua organização, entre em contato certific@vanzolini.org.br

Os principais requisitos da norma ISO 27001 e como se preparar para atendê-los

A empresa interessada em se certificar na norma ISO 27001 deverá gerenciar os seguintes tópicos:

  1. Entendimento do contexto da empresa: a primeira etapa compreende as características e necessidades da empresa, a fim de identificar e estabelecer as políticas e objetivos internos de segurança da informação;
  2. Avaliação dos riscos: o segundo passo é a realização da avaliação de riscos, ou seja, a identificação das fragilidades dos processos internos e os riscos que envolvem a segurança da informação. A partir disso, cria-se uma classificação de risco para os tópicos identificados;
  3. Implementação de controles operacionais: o terceiro passo visa a implementação de controles operacionais nos processos, com o objetivo de controlar, eliminar ou mitigar os riscos identificados na etapa anterior;
  4. Análise de eficácia: nessa etapa é preciso realizar uma análise dos resultados obtidos com a implementação dos controles operacionais, identificando aquilo que tem sido eficaz ou não. Essa é a fase em que a empresa realiza uma auditoria;
  5. Melhoria contínua: o último passo consiste em uma melhoria contínua, a partir da obtenção da certificação, garantindo que a organização esteja monitorando constantemente os riscos e possíveis novos controles operacionais.

Quer saber mais sobre como implementar e gerenciar um Sistema de Gestão da Segurança da Informação (SGSI) em sua empresa? A Fundação Vanzolini oferece o curso Interpretação dos Requisitos ISO 27001:2022, com 16h de duração, on-line ao vivo, e ainda:

Conheça as certificações da Fundação Vanzolini

Certificação ISO 27001

Certificação ISO 27701

Certificação ISO 20000-1

Saiba mais sobre as capacitações em Sistemas de Gestão de Segurança da Informação da Fundação Vanzolini

Atualização da ISO/IEC 27001:2022

IQNet: ISO 27001 – Auditor Líder

Segurança da Informação e Privacidade de Dados Pessoais, conforme a norma internacional ISO 27701:2019

ENTRE EM CONTATO

Até o próximo!

Fontes:

certifiquei.com.br

Conheça o Sistema de Gestão de Segurança da Informação (SGSI): um conjunto de políticas, processos e controles que gerencia a segurança da informação nas organizações.

O objetivo de um SGSI é proteger a confidencialidade, integridade e disponibilidade da informação, garantindo que os ativos de informação sejam adequadamente protegidos contra ameaças e vulnerabilidades.

Ou seja, em um mundo em que os dados são o coração dos negócios, ter uma Gestão do Sistema de Segurança da Informação eficiente e atualizado é uma iniciativa vital para as empresas.

Acompanhe o artigo que preparamos sobre o tema e conheça os principais fundamentos da Segurança da Informação, suas vantagens e como os profissionais podem se capacitar para atuar na gestão e segurança dos dados.

Segurança da informação e seus principais componentes

A Segurança da Informação tem como objetivo minimizar os riscos de ameaças físicas e digitais, proteger e assegurar o ciclo de vida dos dados de uma organização.

Desse modo, sua função é manter a salvo as informações – verdadeiras preciosidades estratégicas corporativas do mundo atual -, afastando-as de possíveis ataques cibernéticos.

Então, quando falamos em um Sistema de Segurança da Informação eficiente, devemos considerar seus cinco componentes principais: confidencialidade, integridade, disponibilidade, autenticidade e legalidade.

Dentro desse sistema, cada componente representa um objetivo essencial de cibersegurança e desempenha uma função na proteção integral de dados.

Veja só:

Confidencialidade

O primeiro item é a confidencialidade, que inclui as medidas desenvolvidas para proteger os dados contra a divulgação e o acesso não autorizado.

Aqui, o principal objetivo é garantir que as informações confidenciais fiquem em sigilo e que estejam disponíveis, somente, para pessoas autorizadas.

Como recurso, nesse contexto, existe a criptografia, que pode evitar incidentes, como ataque de hackers, e garantir o requisito básico da confiabilidade da segurança da informação.

Integridade

Como segundo componente da Segurança da Informação temos a integridade, que está relacionada à proteção contra modificações não autorizadas, por exemplo, adicionar, excluir ou alterar de dados.

A integridade como fundamento da Segurança da Informação foi desenvolvida para garantir que os dados não tenham sido modificados de maneira maliciosa e, assim, possam ser considerados confiáveis.

Disponibilidade

A disponibilidade é o item que tem como função proteger a funcionalidade dos sistemas de suporte. Dessa forma, a disponibilidade deve garantir que os dados estejam disponíveis no momento desejado para as pessoas autorizadas.

Para isso, é essencial que os sistemas de computação, controles de segurança e canais de comunicação estejam funcionando corretamente, o que pode ser garantido quando há uma boa gestão.

Autenticidade

Aqui temos a autenticidade, essencial para garantir que uma informação seja verdadeira e que não tenha sido modificada por terceiros não autorizados. Ou seja, a autenticidade diz respeito a informações vindas de fonte confiável.

Nos Sistemas de Segurança da Informação, é essencial impedir falsificações e, para isso, todas as ações realizadas devem ser rastreadas.

Legalidade

Por fim, temos o componente da legalidade com base na Lei Geral de Proteção de Dados Pessoais (LGPD), que visa garantir que todas as regras legais sejam cumpridas pelas organizações, evitando multas, danos, prejuízos e outras sanções.

Então, para que as empresas estejam alinhadas à legislação vigente, é preciso que tenham conhecimento sobre padrões e certificados, além de contar com profissionais capacitados para uma gestão eficiente e responsável dos sistemas de informação. A seguir, falaremos das principais certificações.

Padrões e Certificações na Segurança da Informação

Para que a prática da Gestão dos Sistemas de Segurança da Informação cumpra com sua função e integre todos os componentes criados acima, é fundamental que empresas e profissionais contem com as principais certificações da área. 

As certificações atestam o conhecimento e tratam dos requisitos que devem compor uma atuação séria, responsável e eficiente.

Entre as principais, temos:

Essas certificações surgem como um alicerce na busca pela conformidade com regulamentações rigorosas, como a LGPD no Brasil,  Lei n° 13.709, que foi promulgada em 2018, inspirada na norma europeia de Proteção de Dados (GDPR – General Data Protection Regulation).

Para conquistá-las, os profissionais devem passar por cursos de formação e capacitação, nos quais terão acesso aos recursos e ferramentas para uma gestão da segurança da informação de qualidade e dentro da legalidade, protegendo dados e evitando multas e prejuízos às empresas.

Portanto, as certificações são essenciais para fortalecer a segurança cibernética e a privacidade de dados, assegurando pessoas e negócios, em um mundo cada vez mais conectado.

Implementação do Sistema de Gestão de Segurança da Informação

Proteger as informações de organizações é uma estratégia de mercado e uma questão legal. Hoje em dia, as empresas que não investem na segurança de seus dados correm sérios riscos.

A garantia da proteção dos dados deve ser prioridade para empresas de todos os segmentos e portes, já que um deslize pode gerar prejuízo financeiro, perda da reputação, problemas com clientes e penalidades com a LGPD.

Então, compartilhamos aqui um breve passo a passo de como fazer a implementação – e manutenção – de um Sistema de Segurança da Informação da sua empresa.

Primeiro passo:

A primeira coisa a se fazer é um diagnóstico para descobrir qual a situação da empresa na área de segurança da informação. Entenda em qual nível de proteção você está, quais recursos e ferramentas costuma usar e qual a cultura disseminada em relação ao tema.

Segundo passo:

Depois de realizado o levantamento sobre o cenário de cibersegurança, são desenvolvidas ações capazes de criar as barreiras necessárias.

De acordo com as demandas e especificidades do seu negócio, elabore uma política de segurança que esteja alinhada ao perfil da empresa e que seja capaz de preencher as brechas identificadas.

Mas não se esqueça de que a política deve atender aos padrões internacionais da ISO 27001.

Terceiro passo:

Depois de desenvolvidas as ações e colocadas em prática, é preciso ficar de olho. Para garantir a proteção dos dados, é necessário monitorar frequentemente se a política de segurança está sendo cumprida corretamente pelas pessoas envolvidas.

Nesse caso, a Gestão dos Sistemas de Segurança da Informação tem um papel importante na disseminação e no engajamento dos colaboradores em relação às boas práticas de uso dos dados.

Quarto passo:

Ao longo de todo processo – desde o diagnóstico até a manutenção – faça o uso de ferramentas e de tecnologias de proteção disponíveis atualmente.

Então, se informe, faça cursos e capacitações nos quais as ferramentas sejam apresentadas e explicadas.

Quinto passo:

A cada dia os ciberataques evoluem e, por isso, os sistemas de proteção também precisam estar em constante evolução. Para isso, é essencial manter os sistemas e as pessoas atualizadas.

Portanto, invista no treinamento de colaboradores, na atualização de softwares e em outras medidas de prevenção.

Trata-se de uma força-tarefa e é preciso estar um passo à frente, para evitar ataques ou para responder a eles de forma rápida e com menos prejuízo possível.

Leia aqui: Como funciona a manutenção das certificações ISO 27001 e 27701

Benefícios da Gestão dos Sistemas de Segurança da Informação (SGSI)

Ao implementar um Sistema de Segurança da Informação, é preciso mantê-lo, como falamos acima. Neste sentido, a Gestão dos Sistemas de Segurança da Informação exerce um papel fundamental. Destacamos aqui seus principais benefícios:

Por fim, se você quer saber mais sobre a Gestão dos Sistemas de Segurança da Informação e como fazer a implantação de um Sistema de Gestão de Segurança da Informação, a partir de uma visão abrangente das tecnologias de controle e dos aspectos técnicos e organizacionais envolvidos, conte com a Fundação Vanzolini.

No curso Tecnologias para os Controles da ISO 27001, serão explorados os controles técnicos da ISO/IEC 27001 e as melhores práticas em proteção de dados. Durante os encontros, os participantes adquirem as habilidades necessárias para garantir a segurança e a conformidade das informações.

Este conteúdo foi útil para você? Saiba mais sobre as certificações da Fundação Vanzolini

Certificação ISO 27001

Certificação ISO 27701

Certificação ISO 20000-1

Conheça as capacitações em Sistemas de Segurança da Informação da Fundação Vanzolini

Atualização da ISO/IEC 27001:2022

Interpretação dos Requisitos ISO 27001:2022

IQNet: ISO 27001 – Auditor Líder

Segurança da Informação e Privacidade de Dados Pessoais, conforme a norma internacional ISO 27701:2019

Até o próximo :)