Segurança da Informação · · 7 min read

ISO 27001 para PMEs: guia, passos e custos

ISO 27001 para PMEs: guia, passos e custos

A ISO 27001 é a certificação internacional de segurança da informação mais reconhecida do mercado; e está se tornando requisito contratual para PMEs que querem fechar negócio com grandes empresas, setor público e parceiros regulados.

Este guia cobre tudo que prestadores de TI precisam saber para conduzir ou apoiar essa jornada: o que é a norma, quanto custa, quanto tempo leva e os 7 passos práticos da implementação; do escopo até a emissão do certificado.

O que é a ISO 2700?

o que é a ISO 27001

A ISO/IEC 27001 é a norma internacional para Sistemas de Gestão de Segurança da Informação (SGSI). Publicada pela International Organization for Standardization, sua versão vigente é a ISO/IEC 27001:2022; atualizada para refletir o cenário atual de ameaças e a realidade de ambientes em nuvem.

O ponto que mais confunde quem está começando: a ISO 27001 certifica processos e controles organizacionais, não tecnologias isoladas. Instalar um firewall não faz ninguém certificado. O que a norma avalia é se a empresa tem um sistema estruturado para identificar riscos, aplicar controles, monitorar resultados e melhorar continuamente.

O que é a ISO 27001? É uma norma internacional que define requisitos para implementar, manter e melhorar continuamente um SGSI (Sistema de Gestão de Segurança da Informação) dentro de uma organização, abrangendo processos, pessoas e tecnologia.

A certificação é emitida por organismos de auditoria acreditados — como BSI, Bureau Veritas, DNV e ABNT CB-25 — após auditoria independente que confirma a conformidade com a norma.

Por que uma PME deveria se certificar?

A resposta mais honesta: porque o mercado está cobrando.

Mas além da pressão comercial, existem três razões objetivas que justificam o investimento:

1. Requisito contratual crescente: contratos com o setor público, fintechs, operadoras de saúde e grandes empresas já exigem ou preferem fornecedores certificados. Para MSPs e MSSPs que atendem esse segmento, a ISO 27001 é um critério de qualificação, não um bônus.

2. Redução de risco real: a norma força a empresa a mapear seus ativos de informação, identificar vulnerabilidades e aplicar controles proporcionais ao risco. O resultado prático é uma operação menos exposta a incidentes que custam caro; financeira e reputacionalmente.

3. Diferencial competitivo concreto: no mercado de serviços gerenciados, onde a oferta de provedores é ampla e os diferenciais técnicos se parecem muito, a certificação é um argumento de vendas que pode ser exibido, auditado e renovado.

Quanto custa a certificação ISO 27001 para PMEs?

Esta é a pergunta que todo mundo faz e poucos respondem com clareza. Os valores variam conforme o escopo definido: quantidade de ativos, processos incluídos, número de unidades e maturidade inicial da empresa. Use a tabela abaixo como referência para PMEs com 10 a 100 colaboradores:

Item

Custo estimado (BRL)

Consultoria de implementação

R$ 15.000 – R$ 80.000

Auditoria de certificação (organismo externo)

R$ 10.000 – R$ 40.000

Ferramentas e controles técnicos

variável conforme gaps

Manutenção anual (auditorias de vigilância)

R$ 5.000 – R$ 20.000

O que mais impacta o custo:

A certificação é válida por três anos, com auditorias de vigilância anuais. Empresas que já operam com controles técnicos documentados e monitoramento ativo reduzem significativamente o custo de remediação na fase de implementação.

A trilha prática: 7 passos para obter a ISO 27001

Como obter a ISO 27001

Esta é a sequência real de trabalho, não a versão simplificada dos slides de consultoria.

Passo1: Definir o escopo do SGSI

O escopo delimita o que entra na certificação: quais processos, sistemas, equipes e locais serão cobertos. É a decisão mais estratégica de todo o projeto.

Escopo pequeno = menos custo, certificação mais rápida, mas cobertura limitada. Escopo amplo = mais credibilidade, mas projeto mais longo e caro. Para PMEs iniciando, o recomendado é começar com escopo focado, o núcleo do negócio e ampliar nas renovações.

Passo 2: Fazer a análise de lacunas (Gap Analysis)

A Gap Analysis compara o estado atual da empresa com os requisitos da norma. O resultado é um mapa de conformidade: o que já está adequado, o que precisa ser construído e o que precisa ser corrigido.

Esse levantamento define o esforço real do projeto. Empresas que pulam essa etapa geralmente descobrem surpresas caras na pré-auditoria.

Passo 3: Inventariar ativos e tratar riscos

Este é o coração da ISO 27001. A empresa precisa:

  1. Listar todos os ativos de informação (sistemas, dados, contratos, credenciais, equipamentos)
  2. Identificar as ameaças e vulnerabilidades associadas a cada ativo
  3. Calcular o nível de risco (probabilidade × impacto)
  4. Decidir o tratamento: mitigar, aceitar, transferir ou evitar

O resultado desse processo alimenta o Plano de Tratamento de Riscos (PTR), documento central que será auditado.

Passo 4: Implementar os controles do Anexo A

A ISO 27001:2022 traz 93 controles organizados em quatro domínios: organizacionais, pessoas, físicos e tecnológicos. Não é obrigatório aplicar todos, apenas os que forem relevantes ao escopo e ao resultado da análise de risco.

Os controles tecnológicos incluem segmentação de rede, controle de acesso, criptografia, monitoramento de eventos e, especificamente relevante para ambientes de PME, proteção da infraestrutura DNS contra ameaças externas e internas.

Implemente controles confiáveis

Controles de segurança de rede estão entre os requisitos auditados do Anexo A. 

O Edge DNS monitora e bloqueia ameaças na camada DNS, uma das superfícies de ataque mais exploradas contra PMEs, frequentemente ignorada em auditorias de conformidade.

Ative agora sua Trial do Edge DNS

Passo 5: Documentar políticas e procedimentos

A ISO 27001 exige documentação, uma etapa essencial, como evidência auditável de que os controles existem e são seguidos. Os documentos mínimos obrigatórios incluem:

Empresas de TI tendem a subestimar essa etapa. O perfil técnico da equipe favorece a implementação dos controles, mas a documentação exige disciplina de processo; e é justamente ela que o auditor vai revisar primeiro.

Passo 6: Realizar auditoria interna

Antes de chamar o organismo certificador, a empresa precisa auditar seu próprio SGSI. O objetivo é identificar não-conformidades enquanto ainda há tempo de corrigir sem consequência formal.

A auditoria interna pode ser conduzida por um colaborador treinado (desde que não seja o responsável pela área auditada) ou por uma consultoria especializada. O relatório gerado alimenta o ciclo de melhoria contínua exigido pela norma.

Passo 7: Auditoria de certificação com organismo acreditado

A auditoria de certificação acontece em duas fases:

Se as não-conformidades identificadas forem tratadas dentro do prazo, o certificado é emitido. Não-conformidades maiores (major) podem exigir uma nova auditoria.

Os maiores desafios na implementação

Como implementar as práticas para ISO 27001?

Conhecer os obstáculos antes de entrar no projeto poupa tempo e dinheiro.

Falta de dono de processo: certificação ISO 27001 exige um responsável dedicado; não dá para tocar como projeto paralelo. Empresas que não designam um líder de SGSI antes de começar costumam ver o projeto se arrastar por anos.

Documentação subestimada: times técnicos implementam controles, mas não documentam. O auditor não vai acreditar na sua palavra, ele precisa do registro. Criar cultura de documentação em empresas que não têm esse hábito é, frequentemente, o maior obstáculo prático.

Infraestrutura técnica imatura na largada: se a empresa não monitora eventos, não tem controle de acesso formalizado e não protege camadas críticas da rede, a fase de remediação técnica vai atrasar e encarecer tudo.

A proteção da camada DNS é um controle técnico auditado na ISO 27001, e frequentemente ausente nas PMEs que iniciam a jornada de certificação. 

O Edge DNS entrega visibilidade centralizada e bloqueio de ameaças DNS em tempo real, ajudando os MSPs a atender esse requisito para todos os clientes gerenciados.

Ative agora sua Trial do Edge DNS

Quanto tempo leva para obter a ISO 27001?

Em média, PMEs levam de 6 a 18 meses entre a decisão de implementar e a emissão do certificado. O prazo depende do escopo definido, da maturidade técnica e documental atual, e dos recursos dedicados ao projeto.

Empresas que partem de uma infraestrutura já monitorada, com controles técnicos documentados e políticas básicas em vigor, conseguem reduzir esse prazo de forma significativa. O investimento em maturidade operacional antes da certificação formal não é só financeiramente inteligente, é estratégico.

ISO 27001 e LGPD: qual a relação?

ISO 2700 e LGPD quais diferenças

A ISO 27001 não substitui a LGP, são instrumentos diferentes. Mas existe uma sobreposição relevante: grande parte dos requisitos técnicos e organizacionais da lei (controle de acesso, gestão de incidentes, política de segurança, avaliação de risco) é coberta pela implementação do SGSI.

Para prestadores de TI que precisam demonstrar conformidade com a LGPD para seus clientes, a certificação ISO 27001 é o caminho mais estruturado e auditável para chegar lá.

A ISO 27001 não é para empresas que querem parecer seguras. É para empresas que querem ser seguras; e conseguir provar isso para clientes, parceiros e auditores.

A trilha existe, os passos são conhecidos. O que falta, na maioria dos casos, é começar com o diagnóstico honesto do estado atual.

Parte dos controles técnicos exigidos pela ISO 27001 já pode estar coberta hoje

O Edge DNS da Starti protege o ambiente DNS das PMEs que você gerencia contra ameaças externas e internas — com visibilidade centralizada e relatórios auditáveis para o MSP. É um controle técnico documentável, rastreável e alinhado aos requisitos do Anexo A.

Fale com um especialista Starti e veja como adicionar essa camada de proteção ao seu portfólio.

Quero conhecer o Edge DNS Insights

Starti Group é referência em cibersegurança, proteção de borda, gerenciamento e infraestrutura para PMEs e MSPs no Brasil. Com a vertical Vituax by Starti, o grupo passa a oferecer infraestrutura de nuvem privada de ponta a ponta para o mercado corporativo — com o suporte consultivo que os hyperscalers globais não entregam.

Read next