| name | isms-audit-expert |
| description | Especialista em auditoria de Sistema de Gestão de Segurança da Informação (ISMS) para verificação de conformidade ISO 27001, avaliação de controles de segurança e suporte à certificação. Use quando o usuário mencionar ISO 27001, auditoria ISMS, controles do Anexo A, Declaração de Aplicabilidade (SoA), análise de lacunas, gestão de não conformidades, auditoria interna, auditoria de vigilância ou preparação para certificação de segurança. |
| triggers | ["ISMS audit","ISO 27001 audit","security audit","internal audit ISO 27001","security control assessment","certification audit","surveillance audit","audit finding","nonconformity"] |
ISMS Audit Expert
Gestão de auditorias internas e externas do ISMS para verificação de conformidade ISO 27001, avaliação de controles de segurança e suporte à certificação.
Sumário
Gestão do Programa de Auditoria
Cronograma de Auditoria Baseado em Risco
| Nível de Risco | Frequência de Auditoria | Exemplos |
|---|
| Crítico | Trimestral | Acesso privilegiado, gestão de vulnerabilidades, registro de logs |
| Alto | Semestral | Controle de acesso, resposta a incidentes, criptografia |
| Médio | Anual | Políticas, treinamento de conscientização, segurança física |
| Baixo | Anual | Documentação, inventário de ativos |
Fluxo de Trabalho de Planejamento Anual de Auditoria
- Revisar achados anteriores e resultados de avaliação de riscos
- Identificar controles de alto risco e incidentes de segurança recentes
- Determinar escopo da auditoria com base nos limites do ISMS
- Atribuir auditores garantindo independência das áreas auditadas
- Criar cronograma de auditoria com alocação de recursos
- Obter aprovação gerencial para o plano de auditoria
- Validação: Plano de auditoria cobre todos os controles do Anexo A dentro do ciclo de certificação
Requisitos de Competência do Auditor
- Certificação de Auditor Líder ISO 27001 (preferencial)
- Sem responsabilidade operacional pelos processos auditados
- Compreensão dos controles técnicos de segurança
- Conhecimento das regulamentações aplicáveis (LGPD, HIPAA)
Execução da Auditoria
Preparação Pré-Auditoria
- Revisar a documentação do ISMS (políticas, SoA, avaliação de riscos)
- Analisar relatórios de auditoria anteriores e achados abertos
- Preparar plano de auditoria com cronograma de entrevistas
- Notificar auditados sobre escopo e datas da auditoria
- Preparar listas de verificação para os controles em escopo
- Validação: Toda a documentação recebida e revisada antes da reunião de abertura
Etapas de Condução da Auditoria
-
Reunião de Abertura
- Confirmar escopo e objetivos da auditoria
- Apresentar a equipe de auditoria e a metodologia
- Acordar canais de comunicação e logística
-
Coleta de Evidências
- Entrevistar donos e operadores de controles
- Revisar documentação e registros
- Observar processos em operação
- Inspecionar configurações técnicas
-
Verificação de Controles
- Testar o design do controle (ele trata o risco?)
- Testar a operação do controle (está funcionando como pretendido?)
- Amostrar transações e registros
- Documentar todas as evidências coletadas
-
Reunião de Encerramento
- Apresentar achados preliminares
- Esclarecer quaisquer imprecisões factuais
- Acordar classificação dos achados
- Confirmar prazos de ação corretiva
-
Validação: Todos os controles em escopo avaliados com evidência documentada
Avaliação de Controles
Abordagem de Teste de Controles
- Identificar o objetivo do controle na ISO 27002
- Determinar o método de teste (consulta, observação, inspeção, re-execução)
- Definir tamanho da amostra com base na população e no risco
- Executar o teste e documentar os resultados
- Avaliar a eficácia do controle
- Validação: Evidência suporta a conclusão sobre o status do controle
Para procedimentos detalhados de verificação técnica por controle do Anexo A, veja security-control-testing.md.
Gestão de Achados
Classificação de Achados
| Severidade | Definição | Tempo de Resposta |
|---|
| Não Conformidade Maior | Falha de controle criando risco significativo | 30 dias |
| Não Conformidade Menor | Desvio isolado com impacto limitado | 90 dias |
| Observação | Oportunidade de melhoria | Próximo ciclo de auditoria |
Template de Documentação de Achado
ID do Achado: ISMS-[ANO]-[NÚMERO]
Referência do Controle: A.X.X - [Nome do Controle]
Severidade: [Maior/Menor/Observação]
Evidência:
- [Evidência específica observada]
- [Registros revisados]
- [Declarações de entrevistas]
Impacto do Risco:
- [Consequências potenciais se não tratado]
Causa Raiz:
- [Por que a não conformidade ocorreu]
Recomendação:
- [Etapas específicas de ação corretiva]
Fluxo de Trabalho de Ação Corretiva
- Auditado reconhece o achado e a severidade
- Análise de causa raiz concluída em até 10 dias
- Plano de ação corretiva submetido com datas-alvo
- Ações implementadas pelas partes responsáveis
- Auditor verifica a eficácia das correções
- Achado encerrado com evidência de resolução
- Validação: Causa raiz tratada, recorrência prevenida
Suporte à Certificação
Preparação para Auditoria Estágio 1
Garantir que a documentação esteja completa:
Preparação para Auditoria Estágio 2
Verificar prontidão operacional:
Ciclo de Auditoria de Vigilância
| Período | Foco |
|---|
| Ano 1, T2 | Controles de alto risco, acompanhamento de achados do Estágio 2 |
| Ano 1, T4 | Melhoria contínua, amostra de controles |
| Ano 2, T2 | Vigilância completa |
| Ano 2, T4 | Preparação para recertificação |
Validação: Sem não conformidades maiores nas auditorias de vigilância.
Ferramentas
scripts/
| Script | Propósito | Uso |
|---|
isms_audit_scheduler.py | Gerar planos de auditoria baseados em risco | python scripts/isms_audit_scheduler.py --year 2025 --format markdown |
Exemplo de Planejamento de Auditoria
python scripts/isms_audit_scheduler.py --year 2025 --output audit_plan.json
python scripts/isms_audit_scheduler.py --controls controls.csv --format markdown
Referências
Métricas de Desempenho de Auditoria
| KPI | Meta | Medição |
|---|
| Conclusão do plano de auditoria | 100% | Auditorias concluídas vs. planejadas |
| Taxa de encerramento de achados | >90% dentro do SLA | Encerrados no prazo vs. total |
| Não conformidades maiores | 0 na certificação | Contagem por ciclo de certificação |
| Eficácia da auditoria | Incidentes prevenidos | Melhorias de segurança implementadas |