A ISO 27001 é a certificação internacional de segurança da informação mais reconhecida do mercado; e está se tornando requisito contratual para PMEs que querem fechar negócio com grandes empresas, setor público e parceiros regulados.
Este guia cobre tudo que prestadores de TI precisam saber para conduzir ou apoiar essa jornada: o que é a norma, quanto custa, quanto tempo leva e os 7 passos práticos da implementação; do escopo até a emissão do certificado.
O que é a ISO 2700?

A ISO/IEC 27001 é a norma internacional para Sistemas de Gestão de Segurança da Informação (SGSI). Publicada pela International Organization for Standardization, sua versão vigente é a ISO/IEC 27001:2022; atualizada para refletir o cenário atual de ameaças e a realidade de ambientes em nuvem.
O ponto que mais confunde quem está começando: a ISO 27001 certifica processos e controles organizacionais, não tecnologias isoladas. Instalar um firewall não faz ninguém certificado. O que a norma avalia é se a empresa tem um sistema estruturado para identificar riscos, aplicar controles, monitorar resultados e melhorar continuamente.
O que é a ISO 27001? É uma norma internacional que define requisitos para implementar, manter e melhorar continuamente um SGSI (Sistema de Gestão de Segurança da Informação) dentro de uma organização, abrangendo processos, pessoas e tecnologia.
A certificação é emitida por organismos de auditoria acreditados — como BSI, Bureau Veritas, DNV e ABNT CB-25 — após auditoria independente que confirma a conformidade com a norma.
Por que uma PME deveria se certificar?
A resposta mais honesta: porque o mercado está cobrando.
Mas além da pressão comercial, existem três razões objetivas que justificam o investimento:
1. Requisito contratual crescente: contratos com o setor público, fintechs, operadoras de saúde e grandes empresas já exigem ou preferem fornecedores certificados. Para MSPs e MSSPs que atendem esse segmento, a ISO 27001 é um critério de qualificação, não um bônus.
2. Redução de risco real: a norma força a empresa a mapear seus ativos de informação, identificar vulnerabilidades e aplicar controles proporcionais ao risco. O resultado prático é uma operação menos exposta a incidentes que custam caro; financeira e reputacionalmente.
3. Diferencial competitivo concreto: no mercado de serviços gerenciados, onde a oferta de provedores é ampla e os diferenciais técnicos se parecem muito, a certificação é um argumento de vendas que pode ser exibido, auditado e renovado.
Quanto custa a certificação ISO 27001 para PMEs?
Esta é a pergunta que todo mundo faz e poucos respondem com clareza. Os valores variam conforme o escopo definido: quantidade de ativos, processos incluídos, número de unidades e maturidade inicial da empresa. Use a tabela abaixo como referência para PMEs com 10 a 100 colaboradores:
O que mais impacta o custo:
- Escopo muito amplo na largada encarece a consultoria e prolonga o projeto.
- Infraestrutura com pouca maturidade gera mais remediação técnica antes da auditoria.
- Organismos certificadores têm tabelas diferentes, vale a pena cotar ao menos três.
A certificação é válida por três anos, com auditorias de vigilância anuais. Empresas que já operam com controles técnicos documentados e monitoramento ativo reduzem significativamente o custo de remediação na fase de implementação.
A trilha prática: 7 passos para obter a ISO 27001

Esta é a sequência real de trabalho, não a versão simplificada dos slides de consultoria.
Passo1: Definir o escopo do SGSI
O escopo delimita o que entra na certificação: quais processos, sistemas, equipes e locais serão cobertos. É a decisão mais estratégica de todo o projeto.
Escopo pequeno = menos custo, certificação mais rápida, mas cobertura limitada. Escopo amplo = mais credibilidade, mas projeto mais longo e caro. Para PMEs iniciando, o recomendado é começar com escopo focado, o núcleo do negócio e ampliar nas renovações.
Passo 2: Fazer a análise de lacunas (Gap Analysis)
A Gap Analysis compara o estado atual da empresa com os requisitos da norma. O resultado é um mapa de conformidade: o que já está adequado, o que precisa ser construído e o que precisa ser corrigido.
Esse levantamento define o esforço real do projeto. Empresas que pulam essa etapa geralmente descobrem surpresas caras na pré-auditoria.
Passo 3: Inventariar ativos e tratar riscos
Este é o coração da ISO 27001. A empresa precisa:
- Listar todos os ativos de informação (sistemas, dados, contratos, credenciais, equipamentos)
- Identificar as ameaças e vulnerabilidades associadas a cada ativo
- Calcular o nível de risco (probabilidade × impacto)
- Decidir o tratamento: mitigar, aceitar, transferir ou evitar
O resultado desse processo alimenta o Plano de Tratamento de Riscos (PTR), documento central que será auditado.
Passo 4: Implementar os controles do Anexo A
A ISO 27001:2022 traz 93 controles organizados em quatro domínios: organizacionais, pessoas, físicos e tecnológicos. Não é obrigatório aplicar todos, apenas os que forem relevantes ao escopo e ao resultado da análise de risco.
Os controles tecnológicos incluem segmentação de rede, controle de acesso, criptografia, monitoramento de eventos e, especificamente relevante para ambientes de PME, proteção da infraestrutura DNS contra ameaças externas e internas.
Implemente controles confiáveis
Controles de segurança de rede estão entre os requisitos auditados do Anexo A.
O Edge DNS monitora e bloqueia ameaças na camada DNS, uma das superfícies de ataque mais exploradas contra PMEs, frequentemente ignorada em auditorias de conformidade.
Passo 5: Documentar políticas e procedimentos
A ISO 27001 exige documentação, uma etapa essencial, como evidência auditável de que os controles existem e são seguidos. Os documentos mínimos obrigatórios incluem:
- Política de Segurança da Informação;
- Política de Controle de Acesso;
- Política de Classificação de Informações;
- Procedimento de Gestão de Incidentes;
- Plano de Continuidade de Negócios (ou de Recuperação de Desastres);
- Declaração de Aplicabilidade (SoA — Statement of Applicability).
Empresas de TI tendem a subestimar essa etapa. O perfil técnico da equipe favorece a implementação dos controles, mas a documentação exige disciplina de processo; e é justamente ela que o auditor vai revisar primeiro.
Passo 6: Realizar auditoria interna
Antes de chamar o organismo certificador, a empresa precisa auditar seu próprio SGSI. O objetivo é identificar não-conformidades enquanto ainda há tempo de corrigir sem consequência formal.
A auditoria interna pode ser conduzida por um colaborador treinado (desde que não seja o responsável pela área auditada) ou por uma consultoria especializada. O relatório gerado alimenta o ciclo de melhoria contínua exigido pela norma.
Passo 7: Auditoria de certificação com organismo acreditado
A auditoria de certificação acontece em duas fases:
- Fase 1 (revisão documental): o auditor analisa as políticas, o escopo, a Declaração de Aplicabilidade e o Plano de Tratamento de Riscos. Não-conformidades documentais são identificadas aqui.
- Fase 2 (auditoria em campo): o auditor visita a operação, entrevista colaboradores e verifica se os controles documentados estão de fato sendo praticados.
Se as não-conformidades identificadas forem tratadas dentro do prazo, o certificado é emitido. Não-conformidades maiores (major) podem exigir uma nova auditoria.
Os maiores desafios na implementação

Conhecer os obstáculos antes de entrar no projeto poupa tempo e dinheiro.
Falta de dono de processo: certificação ISO 27001 exige um responsável dedicado; não dá para tocar como projeto paralelo. Empresas que não designam um líder de SGSI antes de começar costumam ver o projeto se arrastar por anos.
Documentação subestimada: times técnicos implementam controles, mas não documentam. O auditor não vai acreditar na sua palavra, ele precisa do registro. Criar cultura de documentação em empresas que não têm esse hábito é, frequentemente, o maior obstáculo prático.
Infraestrutura técnica imatura na largada: se a empresa não monitora eventos, não tem controle de acesso formalizado e não protege camadas críticas da rede, a fase de remediação técnica vai atrasar e encarecer tudo.
A proteção da camada DNS é um controle técnico auditado na ISO 27001, e frequentemente ausente nas PMEs que iniciam a jornada de certificação.
O Edge DNS entrega visibilidade centralizada e bloqueio de ameaças DNS em tempo real, ajudando os MSPs a atender esse requisito para todos os clientes gerenciados.
Quanto tempo leva para obter a ISO 27001?
Em média, PMEs levam de 6 a 18 meses entre a decisão de implementar e a emissão do certificado. O prazo depende do escopo definido, da maturidade técnica e documental atual, e dos recursos dedicados ao projeto.
Empresas que partem de uma infraestrutura já monitorada, com controles técnicos documentados e políticas básicas em vigor, conseguem reduzir esse prazo de forma significativa. O investimento em maturidade operacional antes da certificação formal não é só financeiramente inteligente, é estratégico.
ISO 27001 e LGPD: qual a relação?

A ISO 27001 não substitui a LGP, são instrumentos diferentes. Mas existe uma sobreposição relevante: grande parte dos requisitos técnicos e organizacionais da lei (controle de acesso, gestão de incidentes, política de segurança, avaliação de risco) é coberta pela implementação do SGSI.
Para prestadores de TI que precisam demonstrar conformidade com a LGPD para seus clientes, a certificação ISO 27001 é o caminho mais estruturado e auditável para chegar lá.
A ISO 27001 não é para empresas que querem parecer seguras. É para empresas que querem ser seguras; e conseguir provar isso para clientes, parceiros e auditores.
A trilha existe, os passos são conhecidos. O que falta, na maioria dos casos, é começar com o diagnóstico honesto do estado atual.
Parte dos controles técnicos exigidos pela ISO 27001 já pode estar coberta hoje
O Edge DNS da Starti protege o ambiente DNS das PMEs que você gerencia contra ameaças externas e internas — com visibilidade centralizada e relatórios auditáveis para o MSP. É um controle técnico documentável, rastreável e alinhado aos requisitos do Anexo A.
Fale com um especialista Starti e veja como adicionar essa camada de proteção ao seu portfólio.
Starti Group é referência em cibersegurança, proteção de borda, gerenciamento e infraestrutura para PMEs e MSPs no Brasil. Com a vertical Vituax by Starti, o grupo passa a oferecer infraestrutura de nuvem privada de ponta a ponta para o mercado corporativo — com o suporte consultivo que os hyperscalers globais não entregam.