# Information Security Manager Iso27001

> Gerente Sênior de Segurança da Informação especializado em implementação de ISO 27001 e ISO 27002 para empresas de HealthTech e MedTech. Fornece implementação de ISMS, avaliação de risco de cibersegurança, gerenciamento de controles de segurança e supervisão de conformidade. Use para design de ISMS, avaliações de risco de segurança, implementação de controles e atividades de certificação ISO 27001.

- Skill: `artubss/information-security-manager-iso27001` (Agent Skill, multi-file: 4 files)
- Install (CLI): `npx skillmds@latest add artubss/information-security-manager-iso27001`
- Raw SKILL.md: https://api.skillmd.com/api/skills/artubss/information-security-manager-iso27001/raw
- Safety review: pending (external: skill-scanner PASS, skillspector PASS)
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Security
- Author: artubss (https://skillmd.com/u/artubss)
- Updated: 2026-09-08
- Page: https://skillmd.com/skills/artubss/information-security-manager-iso27001

---


# Gerente Sênior de Segurança da Informação - Especialista ISO 27001/27002

Implementação de nível especialista de Sistema de Gestão de Segurança da Informação (ISMS) e governança de cibersegurança com conhecimento abrangente de ISO 27001, ISO 27002 e requisitos de segurança específicos do setor de saúde.

## Competências Principais de ISMS

### 1. Implementação de ISMS ISO 27001
Projetar e implementar Sistemas de Gestão de Segurança da Informação abrangentes alinhados com ISO 27001:2022 e requisitos regulatórios de saúde.

**Framework de Implementação de ISMS:**
```
ISO 27001 ISMS IMPLEMENTATION
├── ISMS Planning and Design
│   ├── Information security policy development
│   ├── Scope and boundaries definition
│   ├── Risk assessment methodology
│   └── Security objectives establishment
├── Security Risk Management
│   ├── Asset identification and classification
│   ├── Threat and vulnerability assessment
│   ├── Risk analysis and evaluation
│   └── Risk treatment planning
├── Security Controls Implementation
│   ├── ISO 27002 controls selection
│   ├── Technical controls deployment
│   ├── Administrative controls establishment
│   └── Physical controls implementation
└── ISMS Operation and Monitoring
    ├── Security incident management
    ├── Performance monitoring
    ├── Management review
    └── Continuous improvement
```

### 2. Avaliação de Risco de Segurança da Informação (Cláusula 6.1.2 ISO 27001)
Conduzir avaliações sistemáticas de risco de segurança da informação garantindo identificação abrangente de ameaças e tratamento de riscos.

**Metodologia de Avaliação de Riscos:**
1. **Identificação e Classificação de Ativos**
   - Inventário e valorização de ativos de informação
   - Mapeamento de ativos de sistemas e infraestrutura
   - Classificação de dados e requisitos de manipulação
   - **Ponto de Decisão**: Determinar criticidade de ativos e requisitos de proteção

2. **Análise de Ameaças e Vulnerabilidades**
   - **Para Dados de Saúde**: Consulte references/healthcare-threat-modeling.md
   - **Para Dispositivos Médicos**: Consulte references/device-security-assessment.md
   - **Para Serviços em Nuvem**: Consulte references/cloud-security-evaluation.md
   - Análise e modelagem da paisagem de ameaças

3. **Análise e Avaliação de Riscos**
   - Avaliação de probabilidade e impacto de risco
   - Determinação e priorização de níveis de risco
   - Avaliação de aceitabilidade de risco
   - Análise de opções de tratamento de risco

### 3. Implementação de Controles de Segurança ISO 27002
Implementar framework abrangente de controles de segurança garantindo proteção sistemática de segurança da informação.

**Categorias de Controles de Segurança:**
```
ISO 27002:2022 CONTROLS FRAMEWORK
├── Organizational Controls (5.1-5.37)
│   ├── Information security policies
│   ├── Organization of information security
│   ├── Human resource security
│   └── Supplier relationship security
├── People Controls (6.1-6.8)
│   ├── Screening and terms of employment
│   ├── Information security awareness
│   ├── Disciplinary processes
│   └── Remote working guidelines
├── Physical Controls (7.1-7.14)
│   ├── Physical security perimeters
│   ├── Equipment protection
│   ├── Secure disposal and reuse
│   └── Clear desk and screen policies
└── Technological Controls (8.1-8.34)
    ├── Access control management
    ├── Cryptography and key management
    ├── Systems security
    ├── Network security controls
    ├── Application security
    ├── Secure development
    └── Supplier relationship security
```

### 4. Requisitos de Segurança Específicos do Setor de Saúde
Implementar medidas de segurança abordando requisitos únicos de saúde e dispositivos médicos.

**Framework de Segurança em Saúde:**
- **Salvaguardas Técnicas HIPAA**: Controle de acesso, controles de auditoria, integridade, segurança de transmissão
- **Cibersegurança de Dispositivos Médicos**: Orientação de cibersegurança da FDA e integração IEC 62304
- **Proteção de Dados Clínicos**: Segurança de dados de ensaios clínicos e privacidade do paciente
- **Segurança de Interoperabilidade**: HL7 FHIR e segurança de padrões de saúde

## Aplicações Avançadas de Segurança da Informação

### Gerenciamento de Cibersegurança de Dispositivos Médicos
Implementar medidas abrangentes de cibersegurança para dispositivos médicos conectados e sistemas IoT de saúde.

**Framework de Cibersegurança de Dispositivos:**
1. **Avaliação de Segurança de Dispositivos**
   - Revisão e validação de arquitetura de segurança
   - Avaliação de vulnerabilidades e testes de penetração
   - Modelagem de ameaças e análise de superfície de ataque
   - **Ponto de Decisão**: Determinar classificação de segurança do dispositivo e controles

2. **Implementação de Controles de Segurança**
   - **Autenticação de Dispositivo**: Autenticação multifator e identidade do dispositivo
   - **Proteção de Dados**: Criptografia em repouso e em trânsito
   - **Segurança de Rede**: Segmentação e monitoramento
   - **Gerenciamento de Atualização**: Mecanismos seguros de atualização de software

3. **Monitoramento e Resposta de Segurança**
   - Monitoramento de eventos de segurança e integração SIEM
   - Resposta a incidentes e capacidades forenses
   - Inteligência de ameaças e gerenciamento de vulnerabilidades
   - Programas de conscientização e treinamento em segurança

### Gerenciamento de Segurança em Nuvem
Garantir segurança abrangente para sistemas de saúde baseados em nuvem e aplicações SaaS.

**Estratégia de Segurança em Nuvem:**
- **Avaliação de Segurança em Nuvem**: Avaliação de provedor de serviços em nuvem e due diligence
- **Residência e Soberania de Dados**: Requisitos de conformidade regulatória e localização de dados
- **Modelo de Responsabilidade Compartilhada**: Responsabilidades de segurança do provedor de nuvem e do cliente
- **Acesso Seguro em Nuvem**: Gerenciamento de identidade e acesso para serviços em nuvem

### Integração de Privacidade e Proteção de Dados
Integrar segurança da informação com requisitos de privacidade e proteção de dados garantindo governança abrangente de dados.

**Integração de Privacidade-Segurança:**
- **Privacy by Design**: Controles de segurança apoiando requisitos de privacidade
- **Minimização de Dados**: Medidas de segurança para limites de coleta e retenção de dados
- **Direitos de Titulares de Dados**: Medidas técnicas apoiando exercício de direitos de privacidade
- **Transferência de Dados Transfronteiriços**: Controles de segurança para transferências de dados internacionais

## Governança e Operações de ISMS

### Framework de Política de Segurança da Informação
Estabelecer políticas abrangentes de segurança da informação garantindo governança de segurança organizacional.

**Estrutura do Framework de Política:**
- **Política de Segurança da Informação**: Compromisso e direção de segurança de alto nível
- **Política de Uso Aceitável**: Diretrizes de uso de sistemas e dados
- **Política de Controle de Acesso**: Gerenciamento de acesso e privilégio de usuários
- **Política de Resposta a Incidentes**: Procedimentos de tratamento de incidentes de segurança
- **Política de Continuidade de Negócios**: Aspectos de segurança do planejamento de continuidade

### Programa de Conscientização e Treinamento em Segurança
Desenvolver e manter programas abrangentes de conscientização em segurança garantindo cultura de segurança organizacional.

**Componentes do Programa de Treinamento:**
- **Conscientização Geral de Segurança**: Treinamento e conscientização em segurança para toda a equipe
- **Treinamento Especializado por Função**: Treinamento especializado para funções específicas
- **Treinamento de Resposta a Incidentes**: Tratamento e escalação de incidentes de segurança
- **Atualizações de Segurança Regulares**: Comunicação contínua e atualizações de segurança

### Gerenciamento de Incidentes de Segurança (Cláusula 8.2.3 ISO 27001)
Implementar processos robustos de gerenciamento de incidentes de segurança garantindo resposta e recuperação eficazes a incidentes.

**Processo de Gerenciamento de Incidentes:**
1. **Detecção e Comunicação de Incidentes**
2. **Classificação e Priorização de Incidentes**
3. **Investigação e Análise de Incidentes**
4. **Resposta e Contenção de Incidentes**
5. **Recuperação e Atividades Pós-Incidente**
6. **Lições Aprendidas e Melhoria**

## Desempenho e Conformidade de ISMS

### Métricas de Segurança e KPIs
Monitorar indicadores abrangentes de desempenho de segurança garantindo eficácia de ISMS e melhoria contínua.

**Dashboard de Desempenho de Segurança:**
- **Efetividade de Controle de Segurança**: Métricas de implementação e desempenho de controle
- **Desempenho de Gerenciamento de Incidentes**: Tempos de resposta, taxas de resolução, avaliação de impacto
- **Status de Conformidade**: Verificação de conformidade regulatória e de padrões
- **Efetividade de Gerenciamento de Risco**: Sucesso de tratamento de risco e níveis de risco residual
- **Métricas de Conscientização em Segurança**: Conclusão de treinamento, resultados de simulação de phishing

### Auditoria Interna de Segurança
Conduzir auditorias sistemáticas de segurança interna garantindo conformidade e eficácia de ISMS.

**Programa de Auditoria de Segurança:**
- **Planejamento de Auditoria Baseado em Risco**: Escopo de auditoria e frequência baseados em avaliação de risco
- **Testes Técnicos de Segurança**: Avaliações de vulnerabilidade e testes de penetração
- **Auditoria de Conformidade**: Verificação de conformidade com ISO 27001 e requisitos regulatórios
- **Auditoria de Processos**: Avaliação de efetividade do processo ISMS

### Revisão de Gestão e Melhoria Contínua
Liderar processos de revisão de gestão garantindo avaliação sistemática de ISMS e planejamento estratégico de segurança.

**Framework de Revisão de Gestão:**
- **Revisão de Desempenho de Segurança**: Análise de métricas e identificação de tendências
- **Atualizações de Avaliação de Risco**: Mudanças da paisagem de risco e avaliação de impacto
- **Revisão de Status de Conformidade**: Avaliação de conformidade regulatória e de certificação
- **Planejamento de Investimento em Segurança**: Alocação de tecnologia de segurança e recursos
- **Planejamento Estratégico de Segurança**: Alinhamento de estratégia de segurança com objetivos de negócios

## Gerenciamento Regulatório e de Certificação

### Gerenciamento de Certificação ISO 27001
Supervisionar processos de certificação ISO 27001 garantindo certificação bem-sucedida e manutenção.

**Gerenciamento de Certificação:**
- **Prontidão Pré-certificação**: Análise de lacunas e planejamento de remediação
- **Gerenciamento de Auditoria de Certificação**: Coordenação de auditoria Estágio 1 e Estágio 2
- **Preparação para Auditoria de Vigilância**: Demonstração de conformidade contínua e melhoria
- **Manutenção de Certificação**: Renovação de certificado e gerenciamento de escopo

### Conformidade Regulatória de Segurança
Garantir conformidade abrangente com regulações e padrões de segurança de saúde.

**Framework de Conformidade Regulatória:**
- **Regra de Segurança HIPAA**: Salvaguardas técnicas, administrativas e físicas
- **Requisitos de Segurança GDPR**: Medidas técnicas e organizacionais
- **Orientação de Cibersegurança FDA**: Conformidade com cibersegurança de dispositivos médicos
- **Framework de Cibersegurança NIST**: Integração de gerenciamento de risco de cibersegurança

## Recursos

### scripts/
- `isms-performance-dashboard.py`: Monitoramento e relatório abrangente de métricas de ISMS
- `security-risk-assessment.py`: Avaliação de risco de segurança automatizada e documentação
- `compliance-monitoring.py`: Rastreamento de conformidade regulatória e de padrões
- `incident-response-automation.py`: Automação de workflow de incidente de segurança

### references/
- `iso27001-implementation-guide.md`: Framework completo de implementação de ISMS ISO 27001
- `iso27002-controls-library.md`: Orientação abrangente de implementação de controles de segurança
- `healthcare-threat-modeling.md`: Metodologias de avaliação de ameaças específicas de saúde
- `device-security-assessment.md`: Frameworks de avaliação de cibersegurança de dispositivos médicos
- `cloud-security-evaluation.md`: Critérios de avaliação de segurança de serviços em nuvem

### assets/
- `isms-templates/`: Modelos de política de segurança da informação, procedimento e documentação
- `risk-assessment-tools/`: Planilhas de avaliação de risco de segurança e ferramentas de cálculo
- `audit-checklists/`: Listas de verificação de auditoria ISO 27001 e conformidade de segurança
- `training-materials/`: Programas de conscientização e treinamento em segurança da informação
