English | Sobre nós | Eventos | Downloads

 

Comunidade Portuguesa de Segurança da Informação
Information Security Community Portugal




Estabelecimento e Manutenção de um Sistema de Gestão da Segurança da Informação – parte 1

A norma internacional ISO/IEC 27001:2005 (ex-BS7799-2:2002), referencial de excelência juntamente com a ISO/IEC 17799:2005, no que concerne à gestão da segurança da informação, estipula os requisitos para o estabelecimento, implantação, operação, monitorização, revisão, manutenção e melhoria contínua de um sistema de gestão da segurança da informação (Information Security Management Systems – ISMS), em 4 capítulos de especificações que as organizações devem observar e cumprir aquando da adopção de um sistema desta natureza e/ou da sua candidatura a uma certificação sob a égide da ISO/IEC 27001:2005.

O primeiro dos quatro capítulos mencionados dedica os seus primeiro e segundo sub-capítulos aos requisitos para a definição e estabelecimento de um ISMS, numa abordagem baseada no modelo PDCA (Plan-Do-Check-Act), especificando ainda requisitos mínimos que uma organização deve cumprir para implantar, operar, monitorizar, rever, manter e melhorar continuamente o seu ISMS. No que concerne ao estabelecimento do ISMS, a norma internacional ISO/IEC 27001:2005 identifica como necessário:

Relativamente à implantação e operação do ISMS, a norma ISO/IEC 27001:2005 estabelece a necessidade de: desenvolver um plano de tratamento do risco, definindo igualmente as responsabilidades e o calendário para a sua implementação; a determinação de meios para medir a eficiência dos controlos implementados, incluindo indicadores de desempenho; de definir e implantar programas de formação e sensibilização no que diz respeito à devida utilização e manutenção dos controlos implementados; gerir as operações e os recursos afectos ao ISMS e implementar procedimentos e outros controlos que possibilitem a detecção atempada de eventos e incidentes de segurança com potencial danoso para a actividade da organização.

Ao nível da monitorização e revisão do ISMS, a ISO/IEC 27001:2005 determina por outro lado, a obrigatoriedade, por parte da organização, de: levar a cabo actividades no sentido identificar pronta e atempadamente potenciais quebras de segurança, no sentido de implementar as medidas adequadas à mitigação das suas consequências para a continuidade do negócio da organização; realizar revisões periódicas da eficiência do seu ISMS, tendo em consideração incidentes verificados e resultados de auditorias, entre outros aspectos; medir a eficiência dos controlos e medidas de segurança implementados, no sentido de verificar se os requisitos de segurança foram cumpridos; rever análises e avaliações de risco realizadas anteriormente; realizar auditorias internas e regulares ao seu ISMS; rever formalmente o ISMS, nomeadamente ao nível da adequação do seu âmbito à realidade do negócio da organização; actualizar os planos de segurança determinados, face às constatações efectuadas previamente; e por fim, registar as acções e eventos que uma vez verificados, possam, directa ou indirectamente, ter impacto na eficiência do ISMS.

No que diz respeito à manutenção e melhoria do ISMS, a organização deverá: implementar mecanismos que lhes permita tirar partido das oportunidades de melhoria identificadas no decorrer de auditorias e revisões do ISMS; implementar as medidas correctivas e preventivas no sentido de fazer face a potenciais não-conformidades; comunicar as acções e melhorias implementadas a colaboradores internos e externos, parceiros e fornecedores, de acordo com as suas necessidades de informação; e ainda incorrer nos esforços necessários para garantir que as melhorias implementadas atingem os seus objectivos.


Texto de Maria Manuela Gaivéo
Information Security Consultant,
Sinfic

Labels:

Data 7.4.06

<< Início