ISMS Audit Expert
Gestão de auditorias internas e externas do ISMS para verificação de conformidade ISO 27001, avaliação de controles de segurança e suporte à certificação.
Sumário
Gestão do Programa de Auditoria
Cronograma de Auditoria Baseado em Risco
| Nível de Risco |
Frequência de Auditoria |
Exemplos |
| Crítico |
Trimestral |
Acesso privilegiado, gestão de vulnerabilidades, registro de logs |
| Alto |
Semestral |
Controle de acesso, resposta a incidentes, criptografia |
| Médio |
Anual |
Políticas, treinamento de conscientização, segurança física |
| Baixo |
Anual |
Documentação, inventário de ativos |
Fluxo de Trabalho de Planejamento Anual de Auditoria
- Revisar achados anteriores e resultados de avaliação de riscos
- Identificar controles de alto risco e incidentes de segurança recentes
- Determinar escopo da auditoria com base nos limites do ISMS
- Atribuir auditores garantindo independência das áreas auditadas
- Criar cronograma de auditoria com alocação de recursos
- Obter aprovação gerencial para o plano de auditoria
- Validação: Plano de auditoria cobre todos os controles do Anexo A dentro do ciclo de certificação
Requisitos de Competência do Auditor
- Certificação de Auditor Líder ISO 27001 (preferencial)
- Sem responsabilidade operacional pelos processos auditados
- Compreensão dos controles técnicos de segurança
- Conhecimento das regulamentações aplicáveis (LGPD, HIPAA)
Execução da Auditoria
Preparação Pré-Auditoria
- Revisar a documentação do ISMS (políticas, SoA, avaliação de riscos)
- Analisar relatórios de auditoria anteriores e achados abertos
- Preparar plano de auditoria com cronograma de entrevistas
- Notificar auditados sobre escopo e datas da auditoria
- Preparar listas de verificação para os controles em escopo
- Validação: Toda a documentação recebida e revisada antes da reunião de abertura
Etapas de Condução da Auditoria
Reunião de Abertura
- Confirmar escopo e objetivos da auditoria
- Apresentar a equipe de auditoria e a metodologia
- Acordar canais de comunicação e logística
Coleta de Evidências
- Entrevistar donos e operadores de controles
- Revisar documentação e registros
- Observar processos em operação
- Inspecionar configurações técnicas
Verificação de Controles
- Testar o design do controle (ele trata o risco?)
- Testar a operação do controle (está funcionando como pretendido?)
- Amostrar transações e registros
- Documentar todas as evidências coletadas
Reunião de Encerramento
- Apresentar achados preliminares
- Esclarecer quaisquer imprecisões factuais
- Acordar classificação dos achados
- Confirmar prazos de ação corretiva
Validação: Todos os controles em escopo avaliados com evidência documentada
Avaliação de Controles
Abordagem de Teste de Controles
- Identificar o objetivo do controle na ISO 27002
- Determinar o método de teste (consulta, observação, inspeção, re-execução)
- Definir tamanho da amostra com base na população e no risco
- Executar o teste e documentar os resultados
- Avaliar a eficácia do controle
- Validação: Evidência suporta a conclusão sobre o status do controle
Para procedimentos detalhados de verificação técnica por controle do Anexo A, veja security-control-testing.md.
Gestão de Achados
Classificação de Achados
| Severidade |
Definição |
Tempo de Resposta |
| Não Conformidade Maior |
Falha de controle criando risco significativo |
30 dias |
| Não Conformidade Menor |
Desvio isolado com impacto limitado |
90 dias |
| Observação |
Oportunidade de melhoria |
Próximo ciclo de auditoria |
Template de Documentação de Achado
ID do Achado: ISMS-[ANO]-[NÚMERO]
Referência do Controle: A.X.X - [Nome do Controle]
Severidade: [Maior/Menor/Observação]
Evidência:
- [Evidência específica observada]
- [Registros revisados]
- [Declarações de entrevistas]
Impacto do Risco:
- [Consequências potenciais se não tratado]
Causa Raiz:
- [Por que a não conformidade ocorreu]
Recomendação:
- [Etapas específicas de ação corretiva]
Fluxo de Trabalho de Ação Corretiva
- Auditado reconhece o achado e a severidade
- Análise de causa raiz concluída em até 10 dias
- Plano de ação corretiva submetido com datas-alvo
- Ações implementadas pelas partes responsáveis
- Auditor verifica a eficácia das correções
- Achado encerrado com evidência de resolução
- Validação: Causa raiz tratada, recorrência prevenida
Suporte à Certificação
Preparação para Auditoria Estágio 1
Garantir que a documentação esteja completa:
Preparação para Auditoria Estágio 2
Verificar prontidão operacional:
Ciclo de Auditoria de Vigilância
| Período |
Foco |
| Ano 1, T2 |
Controles de alto risco, acompanhamento de achados do Estágio 2 |
| Ano 1, T4 |
Melhoria contínua, amostra de controles |
| Ano 2, T2 |
Vigilância completa |
| Ano 2, T4 |
Preparação para recertificação |
Validação: Sem não conformidades maiores nas auditorias de vigilância.
Ferramentas
scripts/
| Script |
Propósito |
Uso |
isms_audit_scheduler.py |
Gerar planos de auditoria baseados em risco |
python scripts/isms_audit_scheduler.py --year 2025 --format markdown |
Exemplo de Planejamento de Auditoria
# Gerar plano anual de auditoria
python scripts/isms_audit_scheduler.py --year 2025 --output audit_plan.json
# Com avaliações de risco de controles personalizadas
python scripts/isms_audit_scheduler.py --controls controls.csv --format markdown
Referências
| Arquivo |
Conteúdo |
| iso27001-audit-methodology.md |
Estrutura do programa de auditoria, fase pré-auditoria, suporte à certificação |
| security-control-testing.md |
Procedimentos de verificação técnica para controles ISO 27002 |
| cloud-security-audit.md |
Avaliação de provedor de nuvem, segurança de configuração, revisão de IAM |
Métricas de Desempenho de Auditoria
| KPI |
Meta |
Medição |
| Conclusão do plano de auditoria |
100% |
Auditorias concluídas vs. planejadas |
| Taxa de encerramento de achados |
>90% dentro do SLA |
Encerrados no prazo vs. total |
| Não conformidades maiores |
0 na certificação |
Contagem por ciclo de certificação |
| Eficácia da auditoria |
Incidentes prevenidos |
Melhorias de segurança implementadas |
1---2name: isms-audit-expert3description: Especialista em auditoria de Sistema de Gestão de Segurança da Informação (ISMS) para verificação de conformidade ISO 27001, avaliação de controles de segurança e suporte à certificação. Use quando o usuário mencionar ISO 27001, auditoria ISMS, controles do Anexo A, Declaração de Aplicabilidade (SoA), análise de lacunas, gestão de não conformidades, auditoria interna, auditoria de vigilância ou preparação para certificação de segurança.4---56# ISMS Audit Expert78Gestão de auditorias internas e externas do ISMS para verificação de conformidade ISO 27001, avaliação de controles de segurança e suporte à certificação.910## Sumário1112- [Gestão do Programa de Auditoria](#gestão-do-programa-de-auditoria)13- [Execução da Auditoria](#execução-da-auditoria)14- [Avaliação de Controles](#avaliação-de-controles)15- [Gestão de Achados](#gestão-de-achados)16- [Suporte à Certificação](#suporte-à-certificação)17- [Ferramentas](#ferramentas)18- [Referências](#referências)1920---2122## Gestão do Programa de Auditoria2324### Cronograma de Auditoria Baseado em Risco2526| Nível de Risco | Frequência de Auditoria | Exemplos |27|------------|-----------------|----------|28| Crítico | Trimestral | Acesso privilegiado, gestão de vulnerabilidades, registro de logs |29| Alto | Semestral | Controle de acesso, resposta a incidentes, criptografia |30| Médio | Anual | Políticas, treinamento de conscientização, segurança física |31| Baixo | Anual | Documentação, inventário de ativos |3233### Fluxo de Trabalho de Planejamento Anual de Auditoria34351. Revisar achados anteriores e resultados de avaliação de riscos362. Identificar controles de alto risco e incidentes de segurança recentes373. Determinar escopo da auditoria com base nos limites do ISMS384. Atribuir auditores garantindo independência das áreas auditadas395. Criar cronograma de auditoria com alocação de recursos406. Obter aprovação gerencial para o plano de auditoria417. **Validação:** Plano de auditoria cobre todos os controles do Anexo A dentro do ciclo de certificação4243### Requisitos de Competência do Auditor4445- Certificação de Auditor Líder ISO 27001 (preferencial)46- Sem responsabilidade operacional pelos processos auditados47- Compreensão dos controles técnicos de segurança48- Conhecimento das regulamentações aplicáveis (LGPD, HIPAA)4950---5152## Execução da Auditoria5354### Preparação Pré-Auditoria55561. Revisar a documentação do ISMS (políticas, SoA, avaliação de riscos)572. Analisar relatórios de auditoria anteriores e achados abertos583. Preparar plano de auditoria com cronograma de entrevistas594. Notificar auditados sobre escopo e datas da auditoria605. Preparar listas de verificação para os controles em escopo616. **Validação:** Toda a documentação recebida e revisada antes da reunião de abertura6263### Etapas de Condução da Auditoria64651. **Reunião de Abertura**66 - Confirmar escopo e objetivos da auditoria67 - Apresentar a equipe de auditoria e a metodologia68 - Acordar canais de comunicação e logística69702. **Coleta de Evidências**71 - Entrevistar donos e operadores de controles72 - Revisar documentação e registros73 - Observar processos em operação74 - Inspecionar configurações técnicas75763. **Verificação de Controles**77 - Testar o design do controle (ele trata o risco?)78 - Testar a operação do controle (está funcionando como pretendido?)79 - Amostrar transações e registros80 - Documentar todas as evidências coletadas81824. **Reunião de Encerramento**83 - Apresentar achados preliminares84 - Esclarecer quaisquer imprecisões factuais85 - Acordar classificação dos achados86 - Confirmar prazos de ação corretiva87885. **Validação:** Todos os controles em escopo avaliados com evidência documentada8990---9192## Avaliação de Controles9394### Abordagem de Teste de Controles95961. Identificar o objetivo do controle na ISO 27002972. Determinar o método de teste (consulta, observação, inspeção, re-execução)983. Definir tamanho da amostra com base na população e no risco994. Executar o teste e documentar os resultados1005. Avaliar a eficácia do controle1016. **Validação:** Evidência suporta a conclusão sobre o status do controle102103Para procedimentos detalhados de verificação técnica por controle do Anexo A, veja [security-control-testing.md](references/security-control-testing.md).104105---106107## Gestão de Achados108109### Classificação de Achados110111| Severidade | Definição | Tempo de Resposta |112|----------|------------|---------------|113| Não Conformidade Maior | Falha de controle criando risco significativo | 30 dias |114| Não Conformidade Menor | Desvio isolado com impacto limitado | 90 dias |115| Observação | Oportunidade de melhoria | Próximo ciclo de auditoria |116117### Template de Documentação de Achado118119```120ID do Achado: ISMS-[ANO]-[NÚMERO]121Referência do Controle: A.X.X - [Nome do Controle]122Severidade: [Maior/Menor/Observação]123124Evidência:125- [Evidência específica observada]126- [Registros revisados]127- [Declarações de entrevistas]128129Impacto do Risco:130- [Consequências potenciais se não tratado]131132Causa Raiz:133- [Por que a não conformidade ocorreu]134135Recomendação:136- [Etapas específicas de ação corretiva]137```138139### Fluxo de Trabalho de Ação Corretiva1401411. Auditado reconhece o achado e a severidade1422. Análise de causa raiz concluída em até 10 dias1433. Plano de ação corretiva submetido com datas-alvo1444. Ações implementadas pelas partes responsáveis1455. Auditor verifica a eficácia das correções1466. Achado encerrado com evidência de resolução1477. **Validação:** Causa raiz tratada, recorrência prevenida148149---150151## Suporte à Certificação152153### Preparação para Auditoria Estágio 1154155Garantir que a documentação esteja completa:156- [ ] Declaração de escopo do ISMS157- [ ] Política de segurança da informação (assinada pela gestão)158- [ ] Declaração de Aplicabilidade159- [ ] Metodologia e resultados de avaliação de riscos160- [ ] Plano de tratamento de riscos161- [ ] Resultados de auditoria interna (últimos 12 meses)162- [ ] Atas de revisão gerencial163164### Preparação para Auditoria Estágio 2165166Verificar prontidão operacional:167- [ ] Todos os achados do Estágio 1 tratados168- [ ] ISMS operacional por no mínimo 3 meses169- [ ] Evidência de implementação de controles170- [ ] Registros de treinamento de conscientização de segurança171- [ ] Evidência de resposta a incidentes (se aplicável)172- [ ] Documentação de revisão de acesso173174### Ciclo de Auditoria de Vigilância175176| Período | Foco |177|--------|-------|178| Ano 1, T2 | Controles de alto risco, acompanhamento de achados do Estágio 2 |179| Ano 1, T4 | Melhoria contínua, amostra de controles |180| Ano 2, T2 | Vigilância completa |181| Ano 2, T4 | Preparação para recertificação |182183**Validação:** Sem não conformidades maiores nas auditorias de vigilância.184185---186187## Ferramentas188189### scripts/190191| Script | Propósito | Uso |192|--------|---------|-------|193| `isms_audit_scheduler.py` | Gerar planos de auditoria baseados em risco | `python scripts/isms_audit_scheduler.py --year 2025 --format markdown` |194195### Exemplo de Planejamento de Auditoria196197```bash198# Gerar plano anual de auditoria199python scripts/isms_audit_scheduler.py --year 2025 --output audit_plan.json200201# Com avaliações de risco de controles personalizadas202python scripts/isms_audit_scheduler.py --controls controls.csv --format markdown203```204205---206207## Referências208209| Arquivo | Conteúdo |210|------|---------|211| [iso27001-audit-methodology.md](references/iso27001-audit-methodology.md) | Estrutura do programa de auditoria, fase pré-auditoria, suporte à certificação |212| [security-control-testing.md](references/security-control-testing.md) | Procedimentos de verificação técnica para controles ISO 27002 |213| [cloud-security-audit.md](references/cloud-security-audit.md) | Avaliação de provedor de nuvem, segurança de configuração, revisão de IAM |214215---216217## Métricas de Desempenho de Auditoria218219| KPI | Meta | Medição |220|-----|--------|-------------|221| Conclusão do plano de auditoria | 100% | Auditorias concluídas vs. planejadas |222| Taxa de encerramento de achados | >90% dentro do SLA | Encerrados no prazo vs. total |223| Não conformidades maiores | 0 na certificação | Contagem por ciclo de certificação |224| Eficácia da auditoria | Incidentes prevenidos | Melhorias de segurança implementadas |