optimizarIA Serviços Explorar a área de trabalho interativa

Gobierno de seguridad · Cibersegurança

Auditoria interna ISO/IEC 27001:2022

Auditamos seu Sistema de Gestão de Segurança da Informação com o mesmo rigor do organismo certificador, para que não apareçam surpresas no dia da auditoria real.

Norma
ISO/IEC 27001:2022 · cláusula 9.2
Duração
3 a 6 semanas
Modalidade
Auditoria interna ou de fornecedores
Saída
Relatório com não conformidades e plano

O problema

A norma exige auditorias internas em intervalos planejados, e não é burocracia: é o mecanismo que detecta os desvios antes que um terceiro o faça. Também serve como ensaio geral se você ainda não se certificou, e como controle sobre fornecedores críticos que declaram conformidade sem que ninguém tenha verificado.

O que inclui

Programa de auditoría

Planificación del ciclo anual: qué procesos se auditan, cuándo, con qué criterios y con qué independencia respecto de quien los opera.

Revisión documental

Contraste del cuerpo documental —política, procedimientos, Declaración de Aplicabilidad y registros— contra lo que la norma exige en cada cláusula.

Auditoría de campo

Entrevistas, observación y muestreo de evidencia real: no basta con que el procedimiento exista, hay que comprobar que se ejecuta como está escrito.

Verificación de controles del Anexo A

Revisión técnica de los controles declarados aplicables, incluidos accesos, criptografía, respaldos, registro, desarrollo seguro y gestión de proveedores.

Hallazgos clasificados

No conformidades mayores, menores y observaciones, cada una con la cláusula incumplida, la evidencia que la respalda y su impacto.

Plan de acciones correctivas

Análisis de causa raíz y acciones con responsable y plazo, redactadas para cerrar el hallazgo y no solo para responderlo.

Seguimiento del cierre

Verificación posterior de que las acciones se implementaron y fueron eficaces, con acta de cierre por hallazgo.

Auditoría a proveedores

La misma metodología aplicada a terceros críticos que tratan tu información y declaran cumplir la norma.

Como trabalhamos

  1. 01
    Planificación
    Alcance, criterios, equipo auditor y calendario acordados con la dirección.
  2. 02
    Revisión documental
    Análisis previo del SGSI y preparación de la lista de verificación.
  3. 03
    Ejecución
    Entrevistas, muestreo de evidencia y reunión de cierre con los hallazgos preliminares.
  4. 04
    Relatório
    Hallazgos clasificados, evidencia y plan de acciones correctivas.
  5. 05
    Acompanhamento
    Verificación del cierre efectivo de cada no conformidad.

Entregáveis

DocumentoExtensão
Programa de auditoría
Ciclo anual documentado.
incluído
Lista de verificación
Cláusula por cláusula y control por control.
incluído
Informe de auditoría
Hallazgos con evidencia y clasificación.
20-45 págs
Plan de acciones correctivas
Con causa raíz, responsable y plazo.
incluído
Acta de cierre
Verificación de eficacia por hallazgo.
incluído
Nota

Auditamos, não certificamos. A certificação é emitida por um organismo independente acreditado, e essa independência é exatamente o que lhe dá valor. Nosso papel é interno: encontrar o que falha enquanto ainda dá para corrigir sem que fique em um relatório oficial.

Outros serviços desta área

Avaliação da postura de cibersegurançaAnálise detalhada do estado real da sua segurança: vulnerabilidades, ameaças e nível de conformidade, com uma visão clara dos riscos e de como mitigá-los.Ethical HackingAnálise de segurança ofensiva sobre o alvo que você definir, executada segundo o OWASP Testing Guide e classificada com OWASP Top 10, CWE e CVSS 3.1.Teste de intrusão de aplicações web e APIsAtacamos sua aplicação como faria um adversário real, com autorização e escopo por escrito, e entregamos cada achado com sua prova de conceito reproduzível.Auditoria de aplicações móveis (APK)Descompilamos, instrumentamos e atacamos sua aplicação Android para encontrar o que uma análise de loja jamais veria.Red Team e Purple TeamAvaliação adversarial completa e trabalho colaborativo com sua equipe defensiva, mapeado ao MITRE ATT&CK, para fortalecer as defesas onde elas de fato cedem.Exercícios do tipo APTSimulação de ameaças avançadas e persistentes para medir como sua organização resiste aos cenários mais sofisticados, em caixa branca ou caixa preta.Phishing simulado e conscientizaçãoMedimos como sua gente responde, não seu software: campanhas controladas de engenharia social que terminam em capacitação com os casos reais do exercício.Análise forense digitalRespostas rápidas e precisas quando algo já ocorreu: o que entrou, por onde, quando e o que levou, com evidência válida para um processo legal.Resposta a incidentes e análise forenseQuando algo já aconteceu, contemos, investigamos o que ocorreu e deixamos você com o necessário para que não se repita.Criação do seu CSIRTProjetamos, implementamos e treinamos a equipe de resposta a incidentes de segurança da informação da sua organização, para que a capacidade fique dentro de casa.Security Operation CenterCriação e implantação de uma unidade centralizada que monitora, detecta, responde e mitiga ameaças em tempo real, nas suas dependências e com seu pessoal capacitado.Monitoramento de segurança digitalSupervisão constante de todos os seus ativos digitais, com defesa proativa contra as ameaças do ambiente e relatórios que se entendem.Hardening de servidoresEndurecimento integral dos seus servidores: configuração otimizada, gestão de atualizações e auditorias periódicas para fechar a porta antes que alguém a teste.Hardening de nuvem: GCP, AWS e AzureRevisamos sua conta inteira contra o benchmark CIS, corrigimos o que você autorizar e mostramos o antes e o depois com uma pontuação de postura.Serviços em nuvem: migração e arquiteturaMigração, desenho de arquitetura, implementação, otimização de recursos e gestão de contas na AWS, Google Cloud e Azure, com a segurança presente desde o primeiro dia.Conectividade e redesInterligamos sua organização ao mundo de forma segura: cabeamento estruturado, segurança de rede e estações de trabalho organizadas.Plano de segurança da informaçãoUm plano próprio, alinhado aos seus objetivos de negócio: riscos avaliados, políticas escritas sob medida e uma cultura de segurança que alcança todos os colaboradores.Roadmap de cibersegurançaUm plano estratégico de curto, médio e longo prazo que estabelece prioridades, define ações concretas e aloca recursos, alinhado aos objetivos do negócio.vCISO: seu chefe de segurança, sem contratá-loUm oficial de segurança da informação com horas comprometidas por mês, que responde pela governança, pelo risco e pela conformidade da sua empresa perante o conselho e os clientes.Implementação da ISO/IEC 27001:2022Levamos sua organização do estado atual até um Sistema de Gestão de Segurança da Informação pronto para ser auditado e certificado.Conformidade com as Leis 21.719 e 21.595Preparamos sua empresa para a lei chilena de dados pessoais antes que a fiscalização chegue, com documentação confrontada com o texto oficial.Ferramentas de segurançaLicenciamento e implantação das ferramentas ofensivas e defensivas mais usadas do mercado, com o apoio técnico para que rendam de verdade.Equipamento tecnológicoComputadores, servidores e ferramentas especializadas para hacking físico, com assessoria de arquitetura incluída.

Todas as áreas

Quer contratar este serviço?

Escreva para contacto@optimizaria.com e respondemos no mesmo dia útil.

Explorar a área de trabalho interativa