Certificação ISO 27001 para Empresas | Segurança da Informação | Infolock
Segurança da Informação · ISO 27001 · Certificação

Sua empresa está sendo cobrada por segurança da informação. Chegou a hora de estruturar de verdade

Se cliente já te mandou questionário, pediu evidência ou travou contrato por segurança da informação, você já está no ponto em que a ISO 27001 deixa de ser certificação e vira requisito de negócio. A Infolock organiza sua segurança para você responder com confiança.

27001
Information Security Management
💬
Questionários de segurança sem resposta
⚠️
Contratos travados por falta de ISO
📊
Controles que existem mas não estão organizados
🔓
Cada área responde de um jeito diferente
CEO Infolock
Joana Faccini Salaverry · CEO da Infolock Advogada (OAB/RS 83.577) · DPO certificada pela EXIN · Auditora Líder ISO 27001, ISO 27701, ISO 37001 e ISO 42001 (QMS)
⚡ Se seu cliente já pediu evidência de segurança da informação e você não conseguiu responder, o problema já começou. ⚡

A operação funciona. Mas sem estrutura clara, você não consegue provar.

  • 💬

    Cliente manda questionário de segurança

    Chega o formulário pedindo evidências de controle de acesso, gestão de riscos, políticas de segurança. A empresa precisa responder — mas não consegue sustentar.

  • 🔓

    Contrato trava por falta de ISO 27001

    O comercial negocia, o técnico valida, mas na hora de fechar, o cliente exige certificação. Sem ISO 27001, a negociação para.

  • ⚙️

    Cada área responde de um jeito

    A segurança existe, mas não está organizada. Sem padrão, sem registro, sem rastreabilidade. Isso gera inconsistência e desconfiança.

  • ❓

    Ninguém consegue explicar de forma consistente

    A empresa sabe o que faz, mas não consegue demonstrar. Auditoria, cliente, parceiro — qualquer um que pergunte expõe a fragilidade.

93
controles do Anexo A da ISO 27001:2022, organizados em 4 temas
2
etapas da auditoria de certificação: Estágio 1 documental e Estágio 2 de eficácia
3 anos
validade do certificado, com auditorias de manutenção anuais
✓ Infolock estrutura ISO 27001 na prática

Quando a falta de estrutura começa a travar negócio

Normalmente vem assim: "Vocês têm ISO 27001?", "Como controlam acesso aos dados?", "Podem responder esse questionário de segurança?" E aí a empresa percebe que saber não basta — precisa provar.

Não é sobre tecnologia. É sobre organização e controle. A ISO 27001 transforma segurança em gestão, não em improviso.

⚠️
Acesso sem controle formal
O acesso é liberado conforme necessidade, mas sem registro formal. Ninguém sabe quem acessa o quê, quando e por quê.
📋
Sem política de segurança
Não existe documento que defina como a segurança da informação deve funcionar na empresa. Cada área faz do seu jeito.
📐
Sem padrão de resposta
Quando cliente ou auditor pergunta, cada pessoa responde de um jeito diferente. Sem consistência, sem credibilidade.
👤
Sem responsável definido
Quando algo dá errado com segurança, ninguém sabe quem responde. Porque nunca foi definido formalmente.
27001
A ISO 27001 resolve isso com estrutura e método
Controle de acesso, gestão de riscos, políticas, procedimentos, responsabilidades — tudo organizado e auditável.
🎯
Segurança sem estrutura não é segurança
É improviso. A maioria das empresas funciona assim até o dia em que precisa provar.
Infolock · Auditores Líderes ISO 27001

ISO 27001 estruturada gera negócio.
Sem estrutura, trava contrato.

Quando a governança está bem estruturada, a certificação 27001 deixa de ser um desafio e passa a ser uma consequência natural. Mais segurança, mais credibilidade, mais negócios.

Falar com especialista em ISO 27001

Como estruturamos a ISO 27001 na sua empresa, passo a passo

01

Diagnóstico da segurança atual

Entendemos como a empresa hoje trata a segurança da informação. Você recebe uma visão clara dos riscos atuais, identificação de falhas e diagnóstico do nível de maturidade.

02

Estruturação do SGSI

Aqui começa a organização de verdade. Você recebe a definição de políticas de segurança, estrutura de controles, organização dos processos e base para auditoria.

03

Mapeamento de ativos e riscos

Segurança começa sabendo o que precisa proteger. Você recebe identificação de ativos críticos, análise de risco e priorização de tratamento.

04

Implementação dos controles

Agora a segurança sai do papel. Você recebe controles aplicados à operação, organização de acessos, definição de responsabilidades e alinhamento com a realidade da empresa.

05

Documentação que sustenta a operação

Aqui entram os documentos conectados com o dia a dia. Você recebe políticas aplicáveis, procedimentos reais, registros necessários e base para auditoria.

06

Preparação para 27001

Aqui a empresa deixa de improvisar e assume o protagonismo. Você recebe uma base estruturada para a certificação, alinhamento com os requisitos da norma e preparação completa para a auditoria 27001.

A consultoria brasileira com especialista certificada pronta para sua empresa

  • ✓

    CEO Auditora Líder ISO 27001, 27701, 37001 e 42001: não terceirizamos conhecimento, somos a referência técnica que você precisa.

  • ✓

    4+ anos de experiência em compliance com ISO 27001, ISO 27701, ISO 37001 e LGPD. Entregamos certificações que duram.

  • ✓

    Adaptação por setor: indústria, agronegócio, tecnologia, jurídico, saúde. Cada implementação é sob medida para sua realidade.

  • ✓

    Compliance que gera negócio: nossos clientes abrem novos mercados, ganham contratos maiores e reduzem custos operacionais.

  • ✓

    Integração com LGPD e outras ISOs: se você já tem compliance em dados, aproveitamos o que foi feito para acelerar e reduzir custo.

Joana - CEO Infolock
“Segurança da informação sem estrutura não trava só a auditoria, trava contrato. O cliente não pergunta mais se você é segura, ele pede evidência. Quem não organiza, perde negócio antes de perder dado.”
Joana · CEO da Infolock Especialista em Privacidade de Dados · Auditora Líder ISO 27001 · DPO Certificada
4+
anos de experiência
100+
empresas atendidas
5
certificações ISO

Perguntas frequentes sobre ISO 27001

Um projeto completo, do diagnóstico ao certificado emitido, leva de 8 a 12 meses. A maior parte desse tempo é a estruturação do SGSI e a operação dele por tempo suficiente para gerar evidência — a auditoria de Estágio 2 avalia controles funcionando, e sistema que começou a rodar na semana anterior não tem o que mostrar. Empresa que já tem LGPD implementada ou outra ISO em operação reduz o prazo, porque parte da documentação, da gestão de risco e da estrutura de auditoria interna é reaproveitada. Ao fim vem a auditoria de certificação, feita por organismo certificador independente em duas etapas: Estágio 1, documental, e Estágio 2, de eficácia, com intervalo entre elas para tratar as pendências apontadas.
São duas contas separadas, com empresas diferentes. A consultoria de implementação — do diagnóstico até a preparação para a auditoria — fica no mercado brasileiro entre R$ 60 mil e R$ 100 mil para um projeto completo, com prazo de 8 a 12 meses, variando conforme escopo, número de unidades e maturidade inicial. A segunda conta é a auditoria do organismo certificador, na ordem de R$ 8 mil a R$ 25 mil para empresa de médio porte, cobrada por dias de auditoria cujo cálculo segue a ISO/IEC 27006-1, a partir do número efetivo de pessoas no escopo e da complexidade. Some ainda a manutenção anual, porque o certificado de três anos é condicionado a auditorias de vigilância. Você vai encontrar ofertas bem abaixo dessa faixa: normalmente são adequação documental, que entrega políticas sem implementar controle na operação — e a auditoria de Estágio 2 avalia funcionamento, não papel. Detalhamento completo das faixas e do que muda o preço.
A norma exige um núcleo de informação documentada, não uma biblioteca. Fazem parte dele o escopo do SGSI, a política de segurança da informação, o processo de avaliação e de tratamento de riscos com seus resultados, a Declaração de Aplicabilidade, os objetivos de segurança, os registros de competência e conscientização, as evidências de monitoramento e medição, o programa e os relatórios de auditoria interna, as atas de análise crítica pela direção e os registros de não conformidade e ação corretiva. Todo o resto — procedimentos, normas internas, formulários — só existe se o risco identificado justificar. Documento que não sustenta controle vira passivo em auditoria.
Não. A versão 2022 da norma traz 93 controles no Anexo A, organizados em quatro temas: organizacionais, de pessoas, físicos e tecnológicos. Esses controles são um conjunto de referência, não uma lista de tarefas. Quais se aplicam à sua empresa é definido pela avaliação de riscos e registrado na Declaração de Aplicabilidade, documento em que cada exclusão precisa de justificativa formal. Os controles que você declarar aplicáveis, esses sim, precisam estar implementados e funcionando na auditoria de Estágio 2.
Não automaticamente, mas resolve boa parte. A LGPD é lei brasileira e trata de dados pessoais; o artigo 46 exige medidas técnicas e administrativas de segurança, sem dizer quais. A ISO 27001 é norma internacional e organiza a segurança da informação inteira, dado pessoal ou não. Quem implementa a 27001 já constrói a maior parte do que a LGPD cobra em segurança: gestão de acesso, gestão de risco, resposta a incidente, gestão de fornecedor. O que a 27001 não cobre são as obrigações especificamente de privacidade — base legal, atendimento ao titular, registro de operações de tratamento, avaliação de impacto. Isso é escopo de LGPD e de ISO 27701.
Não mais. Até a edição de 2019, a ISO 27701 era uma extensão da 27001 e só podia ser certificada junto com ela. A edição publicada em outubro de 2025 transformou a 27701 em norma autônoma, com requisitos próprios de sistema de gestão, e a certificação de privacidade passou a ser possível sem certificado de 27001. Quem já tem as duas continua podendo integrá-las, e quem está certificado na versão de 2019 tem prazo de transição até outubro de 2028. Se a sua exigência de mercado é privacidade e não segurança, isso muda o custo e a ordem do seu projeto — vale revisar a decisão antes de contratar.
Resolve uma parte. Uso de ferramenta de IA por colaborador é, antes de tudo, risco de segurança da informação: dado corporativo saindo da empresa, acesso não controlado, ausência de registro de quem usou o quê. Isso está dentro do SGSI da 27001 e é onde a maioria das empresas precisa começar. A ISO 42001 entra em outra camada — governança do sistema de IA em si: propósito, supervisão humana, viés, transparência, ciclo de vida. Quem desenvolve ou opera IA como parte do produto precisa das duas. Quem apenas usa ferramentas de mercado normalmente começa e resolve na 27001.
Consegue, e não precisa. A norma é escalável por escopo: o que é auditado é o recorte de operação que você declarar, não a empresa inteira por padrão. O que a 27001 exige não é estrutura de TI, é responsabilidade definida — alguém formalmente responsável pela segurança da informação, decisões de risco registradas e controles que a empresa efetivamente consiga sustentar. Empresa de dez pessoas certifica. Empresa de dez pessoas que copia o SGSI de uma multinacional não certifica, porque não consegue operar o que documentou.
Primeiro, não improvise resposta. Questionário respondido com informação que a empresa não consegue comprovar depois vira problema contratual, não solução comercial. O caminho é levantar o que já existe de controle na operação — quase sempre existe mais do que se imagina, só não está registrado —, responder com honestidade o que está implementado e apresentar plano com prazo para o que não está. Comprador maduro aceita plano de adequação com cronograma. O que trava contrato não é a lacuna, é a resposta inconsistente.
Não pode, e quem promete isso está vendendo algo que não existe. A certificação é emitida por organismo certificador acreditado, que segue a norma ISO/IEC 17021-1 e é obrigado a manter imparcialidade: ele não pode certificar um sistema de gestão que ele mesmo ajudou a implementar, e a própria norma indica um período mínimo de dois anos entre a consultoria e a certificação. Consultoria implementa e prepara; organismo certificador audita e emite. São papéis separados por regra, não por escolha comercial.
O certificado vale três anos, mas é condicionado. Durante esse período o organismo certificador realiza auditorias de manutenção anuais, com amostragem menor que a auditoria inicial, e ao final do terceiro ano vem a auditoria de recertificação, que avalia o escopo completo e renova o ciclo. Na prática, o SGSI precisa continuar operando: análise crítica pela direção, auditoria interna, tratamento de incidente e atualização de risco acontecem todo ano. SGSI que para de rodar no dia seguinte à certificação é reprovado na primeira manutenção.
Diagnóstico gratuito · Sem compromisso

Se você já está sendo cobrado,
não dá mais pra tratar isso como opcional

ISO 27001 não começa na certificação. Começa na organização. Fale com nossos especialistas e descubra como estruturar segurança da informação na sua empresa.

✓ Especialistas certificados 27001
✓ 4+ anos de experiência
✓ Consultoria personalizada
✓ Diagnóstico sem compromisso

Você pode tentar responder sem estrutura e torcer para passar.
Ou pode usar com controle, segurança e 27001 ao seu lado.

Infolock
Conteúdo revisado em 3 de setembro de 2026 por Joana Faccini Salaverry, advogada (OAB/RS 83.577), DPO certificada pela EXIN e auditora líder ISO 27001, ISO 27701, ISO 37001 e ISO 42001.