Os necessários fazem o site funcionar. Os outros medem quais páginas ajudam e quais anúncios trazem quem precisa da DM11. Você escolhe, e pode rever pelo rodapé.
Governança e conformidade
Do diagnóstico à auditoria, com auditor líder acompanhando.
Montamos o sistema de gestão de segurança da informação exigido pela ISO 27001 e preparamos a empresa para a auditoria de certificação: escopo, análise de risco, controles, evidências e o ensaio antes de o auditor chegar. Quem conduz o trabalho tem credencial de auditor líder pela BSI. Na prática, isso significa que você ouve durante o projeto o que o auditor diria depois, quando corrigir ainda é barato.
O trabalho começa comparando o que a empresa já tem com o que a norma exige, e as lacunas saem ordenadas por risco e esforço. Depois vem a implantação: políticas escritas na linguagem de quem vai segui-las, controles em operação, treinamento das áreas envolvidas e uma rotina de evidências com responsável e frequência, para a auditoria não virar corrida de última hora.
Da sua parte, o projeto pede acesso aos documentos que já existem, tempo dos donos de cada área para entrevistas e validação, e alguém interno que responda pelo projeto. No final, você recebe o conjunto documental aprovado e a declaração de aplicabilidade com a justificativa de cada controle. É o documento que o auditor abre primeiro.
Você escolhe a profundidade. Dá para contratar só o diagnóstico e executar com o time interno, avançar até a adequação completa, ou seguir conosco até o fim, com o ensaio de auditoria e a presença durante o trabalho de campo do organismo certificador. Em qualquer formato, quem audita e emite o certificado é sempre o organismo independente que você contrata.
As etapas e os entregáveis abaixo descrevem a modalidade Adequação completa. As outras modalidades aparecem quando você pede a proposta.
Definição de escopo
Fechamos por escrito o que entra e o que fica de fora, e por quê. Escopo mal definido é a causa mais comum de projeto que estoura prazo.
Diagnóstico de lacunas
Comparamos o que existe hoje com o que a referência exige, item a item, e classificamos cada lacuna por risco e por esforço de correção. O resultado sai em ordem de ataque: o que fazer primeiro e por quê, em vez de um inventário de tudo que está errado.
Implantação
Colocamos os controles de pé junto com o seu time, escrevemos o que precisa existir no papel e treinamos quem vai operar. Nada é dado por implantado sem estar funcionando na prática e sem alguém do seu lado sabendo sustentar.
Rotina de evidências
Montamos como cada controle prova que funcionou, com responsável e frequência, para a auditoria não virar corrida.
Costuma vir junto
Não é pacote e não muda o que você já escolheu. É o que costuma aparecer logo depois, na experiência de quem já passou por isso.