A ISO 27001 estabelece requisitos para um sistema de gestão de segurança da informação, o SGSI, orientado por riscos. A gestão de acessos apoia parte desse sistema ao organizar identidades, autorizações e evidências. Uma ferramenta pode apoiar a operação desses controles, mas não garante a certificação da organização.
O que é ISO 27001 e o que ela exige da organização?
A ISO/IEC 27001 trata do estabelecimento, manutenção e melhoria de um SGSI. Seu alcance é maior que o de uma solução de segurança: envolve riscos, responsabilidades e processos organizacionais. Este guia usa a edição de 2022. A Emenda 1:2024 acrescentou a consideração de mudanças climáticas ao contexto da organização (cláusulas 4.1 e 4.2) e não constitui uma nova edição da norma.
Para avaliar uma ferramenta, separe três perguntas: qual problema precisa ser tratado, qual controle foi definido e como verificar sua operação. Comprar tecnologia responde apenas a uma parte dessa análise. Um fluxo de aprovação pode funcionar tecnicamente e ainda deixar sem resposta quem deveria autorizar determinado acesso ou como tratar uma exceção.
O recorte aqui é a relação entre controles, governança de acessos e evidências. A discussão mais ampla sobre controles de acesso em sistemas corporativos fica no artigo relacionado. Não se trata de um roteiro completo de implantação ou certificação do SGSI.
Como o Anexo A e a Declaração de Aplicabilidade orientam os controles?
Os controles necessários ao tratamento de riscos são comparados ao Anexo A. A Declaração de Aplicabilidade, ou SoA, registra esses controles, as justificativas de inclusão, seu estado de implementação e as justificativas para exclusões do Anexo A. Não é aplicação automática de todo o catálogo nem autorização para exclusões arbitrárias. A seleção de controles não dispensa os requisitos das seções 4 a 10 para a conformidade do SGSI.
Na avaliação de IGA, a governança e administração de identidades, use a SoA como contexto para a conversa sobre cobertura. Pergunte quais decisões precisam ser registradas, quais sistemas participam do processo e quem confirma o resultado. Evite começar por uma lista de funcionalidades e concluir que cada item comprado equivale a um controle atendido.
O princípio do menor privilégio ajuda a formular uma pergunta prática: o acesso continua necessário para a atividade? A resposta precisa considerar o recurso e o trabalho realizado, não apenas o nome do perfil cadastrado na ferramenta.
Quais controles se relacionam à gestão de acessos?
A tabela relaciona controles selecionados ao apoio possível da AccessOne. As finalidades são sínteses breves; as evidências são exemplos ilustrativos, não relatórios garantidos em qualquer conector nem uma lista universal de auditoria. Toda cobertura depende da edição, do escopo contratado, dos conectores e da configuração.
| Controle e finalidade | Apoio possível e edição | Exemplo de evidência | Limite |
|---|---|---|---|
| A.5.3 — Segregação de funções Separar responsabilidades conflitantes. | Regras de segregação de funções (SoD) por políticas de automação, na Enterprise. | Regra de conflito, decisão do responsável e acompanhamento da correção. | A organização define conflitos e controles compensatórios; configurar uma regra não resolve toda incompatibilidade. |
| A.5.15 — Controle de acesso Alinhar regras de acesso ao negócio e à segurança. | Workflows de aprovação em Professional, Advanced e Enterprise. | Regra vigente, solicitação aprovada e resultado da concessão. | Apoio ao acesso lógico, não ao físico; a política continua sob responsabilidade da organização. |
| A.5.16 — Gestão de identidade Gerenciar o ciclo das identidades. | Ciclo integrado ao RH nas três edições. Remoção por mudança de atributos do RH em Advanced e Enterprise. | Evento de origem, ação prevista, resultado e pendências. | Depende da base e da integração; não significa encerramento imediato de todas as sessões. |
| A.5.17 — Informações de autenticação Controlar sua gestão e manuseio. | Portal de reset de senhas em Professional, Advanced e Enterprise. | Procedimento de reset e registros disponíveis de autorização e execução. | Não protege automaticamente todos os segredos nem substitui a orientação às pessoas. |
| A.5.18 — Direitos de acesso Manter direitos coerentes com as políticas. | Workflows e ciclo de vida nas três edições; revisão por gestores ou responsáveis na Enterprise. | Decisão de revisão e confirmação da alteração ou retirada. | Uma decisão de revogar não comprova que a revogação foi executada. |
| A.8.2 — Direitos de acessos privilegiados Restringir e gerenciar privilégios. | Revisão, na Enterprise, de acessos privilegiados concedidos nos sistemas integrados, dentro do processo de revisão por gestores ou responsáveis. | Inventário, aprovador, revisão e tratamento de exceções. | Não implica cofre PAM, rotação de credenciais ou gravação de sessões. |
| A.8.3 — Restrição de acesso à informação Restringir acesso conforme a política. | Governança de perfis e direitos nos sistemas integrados; revisão na Enterprise. | Direito aprovado confrontado com a permissão no recurso. | A restrição final ocorre no sistema alvo; não há cobertura presumida de todos os dados e ACLs. |
| A.8.5 — Autenticação segura Autenticar de acordo com as restrições definidas. | Apoio indireto pela governança de identidades e autorizações; não implementação integral por uma edição. | Configuração do autenticador relacionada às identidades autorizadas. | Não pressupõe MFA ou SSO nativo no alvo; evidências externas à IGA podem ser necessárias. |
Como demonstrar que os controles estão operando?
Organize a evidência como uma ligação entre decisão e resultado. Em um exemplo hipotético, uma pessoa muda de área e o gestor decide retirar um acesso antigo. O registro da revisão demonstra a decisão; a confirmação no sistema mostra o que ocorreu. Se a execução falhar, a pendência deve continuar visível, com responsável pelo tratamento.
Para esse exemplo, um conjunto útil de informações incluiria:
- Conta, recurso e evento que motivou a avaliação.
- Decisão, justificativa e responsável pela aprovação.
- Ação solicitada e resultado observado no sistema alvo.
- Exceção, quando houver, com justificativa e acompanhamento.
- Data, período e limites da coleta, para evitar apresentar um recorte como histórico completo.
Essa lista é ilustrativa. Antes de depender de um relatório, confira sua origem, o que ele representa e o que deixa de fora. Uma associação a um grupo não responde, sozinha, por todas as permissões efetivas de uma conta. Registros da plataforma e verificações no recurso podem precisar ser analisados em conjunto.
Na avaliação dos controles ITGC de acessos apoiados pela AccessOne, a mesma cautela ajuda a delimitar a cobertura: quais eventos entram no processo, quais ações são executadas e quais resultados exigem conferência adicional? Essa análise não torna ITGC e ISO equivalentes.
Onde a AccessOne ajuda?
A AccessOne transforma eventos de RH e terceiros em ações governadas nos sistemas integrados. Workflows registram responsáveis, aprovações e histórico de decisão, apoiando a ligação entre uma solicitação e seu tratamento. A revisão por gestores ou responsáveis e as políticas de segregação de funções fazem parte da edição Enterprise.
O apoio depende da edição, dos conectores, da configuração e do escopo contratado. Ao avaliar a implantação, delimite quais sistemas serão integrados e quais verificações continuarão fora da plataforma. A ferramenta apoia a operação e as evidências de acesso, sem substituir o SGSI, a auditoria ou a decisão de certificação.
Perguntas frequentes
O Anexo A da ISO 27001 é obrigatório?
O Anexo A é referência normativa na determinação dos controles necessários, não uma lista de implantação automática. A seleção precisa ser coerente com riscos e escopo e estar justificada na SoA; não pode ser substituída pela lista de recursos de uma ferramenta.
Qual a diferença entre ISO 27001 e ISO 27002 no controle de acesso?
A ISO 27001 estabelece requisitos para o SGSI; a ISO 27002 oferece orientação sobre controles de segurança da informação. Para avaliar acessos, diferencie o requisito do sistema de gestão das orientações de implementação. A ISO 27002 não representa uma certificação separada do SGSI.
Quais evidências de controle de acesso podem apoiar uma auditoria?
Solicitações, decisões de revisão, resultados de execução e registros de exceções podem compor a análise. São exemplos: a utilidade depende do controle, do escopo e do período examinado. Um relatório isolado não deve ser apresentado como prova de toda a operação.
Como tratar referências ao antigo A.9 de 2013?
Os antigos controles de acesso foram reorganizados entre controles organizacionais e tecnológicos em 2022. Por exemplo, A.9.2.1 corresponde a A.5.16; A.9.2.2, A.9.2.5 e A.9.2.6 se relacionam a A.5.18. Use a correspondência para revisar referências, não para presumir equivalência integral ou apenas trocar números em documentos antigos.
Com que frequência os acessos devem ser revisados?
Defina a frequência conforme riscos, políticas, mudanças e obrigações aplicáveis. Não adote uma revisão trimestral como regra universal nem confunda calendário de auditoria com revisão de acessos. Registre os critérios usados para decidir quando reavaliar cada conjunto de direitos.
Uma ferramenta de gestão de acessos garante certificação ISO 27001?
Não. Uma plataforma pode apoiar decisões, execução e evidências no escopo integrado, mas isso não demonstra conformidade integral do SGSI. A organização continua responsável pelos processos, pelos riscos e pelas condições avaliadas na certificação.
Leituras relacionadas
Avaliar apoio à ISO 27001 exige distinguir o controle pretendido, a operação coberta e a evidência disponível. Para aprofundar a decisão sobre direitos existentes, a revisão de acessos detalha esse tema. A relação entre ITGC e governança de acessos amplia a discussão sobre controles de TI. Já o glossário de recertificação de acessos ajuda a separar essa avaliação da certificação do SGSI.


