De 8 a 12 meses, do início do projeto até o certificado emitido. Esse é o prazo real, e ele não muda muito com orçamento ou com equipe maior, porque boa parte dele é tempo decorrido, não trabalho pendente. Abaixo está o prazo etapa por etapa, o que faz ele variar e o que não pode ser comprimido de jeito nenhum.
| Prazo típico | Auditorias | Operação com evidência |
|---|---|---|
| 8 a 12 meses projeto completo |
2 Estágio 1 documental e Estágio 2 de implementação |
4 a 6 meses antes do Estágio 2 |
A certificação ISO 27001 não sai em dois meses porque a norma não certifica documento, e sim sistema de gestão em operação, com evidência acumulada ao longo de meses. Parte do prazo é tempo decorrido, e tempo decorrido não se compra.
Na prática, isso significa que o auditor não vai pedir a sua política de segurança da informação para ler. Ele vai pedir a evidência de que essa política foi aplicada: os registros de acesso concedido e revogado, as atas das reuniões de análise crítica, os incidentes tratados, os treinamentos realizados, os riscos reavaliados. Documento sem registro de uso não sustenta certificação.
E registro só existe depois que o tempo passa.
É por isso que uma parte considerável do prazo não é trabalho pendente, é calendário. A empresa precisa operar o sistema e produzir histórico. Nenhuma consultoria, por mais estruturada que seja, encurta essa parte, e desconfie de quem prometer o contrário.
Joana Faccini Salaverry explica por que o prazo da certificação ISO 27001 é de 8 a 12 meses e qual parte dele não se comprime.
Alguém na tua empresa disse, numa reunião, que até o fim do ano vocês tiram a ISO 27001. Eu preciso te contar como é de verdade, porque essa frase custa caro.
Certificação ISO 27001 leva de oito a doze meses. E o motivo não é burocracia de auditor. É que a norma não certifica documento, ela certifica sistema de gestão em operação. O auditor não vai pedir a tua política de segurança. Ele vai pedir a evidência de que essa política foi aplicada, com registro, ao longo dos meses anteriores à auditoria.
Ou seja: uma parte grande desse prazo é tempo passando. Não tem como comprimir com dinheiro nem com equipe maior. A empresa precisa operar o sistema e gerar histórico.
Isso muda a conversa. A pergunta não é quanto custa a certificação. É a partir de que data a tua empresa vai poder responder sim quando um cliente perguntar se ela é certificada. Se a resposta que tu quer é o ano que vem, o começo é agora.
Sou Joana Faccini Salaverry, advogada e auditora líder em ISO 27001. No link aqui embaixo eu abro o prazo etapa por etapa, com o que acontece em cada mês.
A certificação ISO 27001 se divide em sete etapas, do diagnóstico à emissão do certificado. A etapa de operação com geração de evidência, de 3 a 4 meses, é a que não se comprime.
| Etapa | Prazo | O que acontece |
|---|---|---|
| Diagnóstico e definição de escopo | 1 mês | Levantamento da situação atual e decisão sobre o que entra no escopo do sistema de gestão. É a decisão que mais afeta o prazo total. |
| Análise de riscos e Declaração de Aplicabilidade | 1 a 2 meses | Identificação e avaliação dos riscos, definição do tratamento e justificativa de cada controle aplicável ou excluído. |
| Implementação dos controles | 2 a 3 meses | Onde entra o trabalho técnico e a mudança de processo. É a etapa que mais varia entre empresas. |
| Operação com geração de evidência | 3 a 4 meses | O sistema roda e produz registro. É a etapa que não se comprime. |
| Auditoria interna e análise crítica pela direção | 1 mês | Exigências da própria norma, cumpridas antes de o organismo certificador entrar. |
| Auditoria de certificação, Estágio 1 | cerca de 2 meses até o Estágio 2 | Análise documental e verificação de prontidão pelo organismo. |
| Auditoria de certificação, Estágio 2 | — | Verificação da implementação, com amostragem de evidência, seguida da emissão do certificado. |
A certificação ISO 27001 leva 8 meses em vez de 12 quando o escopo é restrito, a empresa já opera controles e há responsável com tempo alocado. Leva 12 ou mais quando o escopo é amplo, não há registro anterior e o projeto é tocado por quem já tem outra função integral.
É possível encurtar a certificação ISO 27001 reduzindo escopo e dedicando equipe, mas não é possível encurtar o período de operação com evidência, que costuma ser de 4 a 6 meses. Com prazo contratual curto, a decisão útil é sobre escopo, não sobre velocidade.
Dá para encurtar o que depende de trabalho. Não dá para encurtar o que depende de tempo decorrido.
Escopo mais restrito, equipe dedicada e consultoria acompanhando reduzem meses de execução, às vezes bastante. O período de operação com evidência não reduz, porque é dele que sai o que o auditor vai examinar.
Então a conversa útil, quando o prazo do contrato é curto, não é como acelerar a certificação. É decidir qual escopo cabe no prazo disponível, e o que se comunica ao cliente enquanto o processo corre. As duas coisas têm resposta, e as duas dependem de começar agora.
Quem descobre o prazo depois de assumir o compromisso já perdeu a janela. Quem descobre antes ainda escolhe o escopo. Veja a página sobre exigência de cliente em contrato.
Joana Faccini Salaverry é advogada inscrita na OAB/RS sob o número 83.577, DPO certificada pela EXIN e auditora líder nas normas ISO 27001, ISO 27701, ISO 37001 e ISO 42001. Conduz projetos de certificação ISO 27001 do diagnóstico ao certificado.
A certificação ISO 27001 leva de 8 a 12 meses, do início do projeto até a emissão do certificado. O prazo depende principalmente do escopo definido e do quanto a empresa já opera em termos de controles.
Porque a norma exige sistema de gestão em operação, e operação produz evidência ao longo do tempo. O auditor examina registros de meses anteriores. Sem esse histórico, não há o que auditar.
Evidência de que os controles definidos estão funcionando: registros de concessão e revogação de acesso, tratamento de incidentes, treinamentos, análise crítica pela direção, reavaliação de riscos. Documento sozinho não basta.
O Estágio 1 é a análise documental e a verificação de prontidão. O Estágio 2 verifica se o que está documentado é o que a empresa de fato pratica, com amostragem de evidência.
Na prática, de 4 a 6 meses de operação registrada antes do Estágio 2, com um mínimo praticável em torno de 3. Não é um número fixado pela norma: o que se exige é evidência suficiente para o auditor amostrar, e isso depende do escopo e da frequência dos controles.
É a variável que mais influencia. Escopo restrito a uma operação leva menos tempo em todas as etapas. Escopo amplo multiplica levantamento, controles e amostragem.
Nem sempre. O que acelera é escopo restrito e controles já em operação, não número de funcionários. Empresa pequena sem nenhum registro anterior pode levar mais que uma média com processos maduros.
Depende da gravidade. Não conformidade menor costuma ser tratada com plano de ação. A maior precisa ser corrigida e a correção verificada antes da emissão do certificado.
O ciclo de certificação é de três anos. Durante ele, a organização passa por auditorias de manutenção realizadas no mínimo uma vez a cada ano calendário, exceto nos anos de recertificação. Ao final do terceiro ano ocorre a auditoria de recertificação, que reavalia o escopo completo e renova o certificado por mais três anos. Um ponto pouco compreendido: a data no certificado se refere ao ciclo, não a uma expiração absoluta. Se as auditorias de manutenção não forem realizadas nos prazos, o certificado é primeiro suspenso e depois cancelado.
A conversa passa a ser de escopo, não de velocidade. Dá para definir um escopo que caiba no prazo e combinar com o cliente o que se comunica enquanto o processo corre. Veja a página sobre exigência de cliente em https://infolock.com.br/iso-27001-exigencia-cliente/
As faixas praticadas no mercado brasileiro, as duas contas separadas e o que reduz o preço estão em https://infolock.com.br/quanto-custa-iso-27001/
Me diga o escopo e o prazo que você tem, e eu devolvo o cronograma realista para o seu caso.
Conteúdo revisado em 3 de setembro de 2026 por Joana Faccini Salaverry.
© 2026 Infolock · Porto Alegre/RS · Política de privacidade · Contato
© Infolock Consultoria 2026. Todos os direitos reservados. Avenida Carlos Gomes , 700 - sala 606 - Quinto andar - Boa Vista - Porto Alegre/RS.