Afinal, o que é essa tal de ISO 27001?
A ISO/IEC 27001:2022, normalmente chamada só de ISO 27001, é uma norma internacional de gestão da segurança da informação.
Na prática, é uma forma de mostrar aos clientes que a sua empresa tem uma abordagem de segurança controlada, documentada e revisada com regularidade. Ela cobre temas como controle de acesso, gestão de fornecedores, treinamento de segurança dos funcionários, resposta a incidentes, gestão de riscos, gestão de ativos, continuidade de negócios e a forma como você monitora os seus sistemas ao longo do tempo.
O certificado não diz que é impossível invadir o seu produto. Diz que a sua empresa construiu um sistema de gestão da segurança da informação, segue esse sistema na prática e passou por uma auditoria independente.
Para startups, a ISO 27001 normalmente se torna urgente por causa de um gatilho comercial:
- um cliente corporativo maior exige a certificação antes de assinar
- um comprador de um setor regulado, como fintech, farmacêutico, jurídico, biotecnologia, saúde ou segurança, pede a certificação
- a área de compras envia um longo questionário de segurança
- os seus clientes estão ficando maiores e a comprovação de segurança deixou de ser opcional
- um parceiro ou marketplace exige uma certificação reconhecida
O ponto importante: para uma empresa em estágio inicial, a ISO 27001 raramente é um projeto de vaidade. Ela passa a importar quando a falta de confiança está travando receita.
Por que startups não devem tratar a ISO 27001 como um projeto de grande empresa
O caminho tradicional para a certificação muitas vezes pressupõe uma empresa madura: responsáveis dedicados de compliance, gerentes de segurança, grandes equipes internas, pacotes extensos de políticas e meses de coordenação.
Essa não é a realidade de uma startup de 2, 5 ou 20 pessoas.
Em uma empresa em estágio inicial, muitas vezes é o próprio CTO quem acaba fazendo o trabalho: escrevendo políticas, correndo atrás de evidências, respondendo ao auditor, demonstrando os controles da nuvem, documentando revisões de acesso, treinando a equipe e tentando, ao mesmo tempo, manter o roadmap do produto andando.
É aí que aparece o custo real. Não só os honorários da auditoria. Não só o software. Dias do CTO.
Para uma startup em estágio inicial, economizar tempo do CTO vale ouro. O CTO deveria estar construindo o produto, atendendo às exigências dos clientes e removendo bloqueios técnicos, e não passando dias transformando hábitos de segurança dispersos em documentação pronta para a auditoria.
O roteiro da ISO 27001 para startups
A maioria dos fundadores não precisa, de início, de uma explicação de livro didático. Precisa saber o caminho entre “um cliente pediu ISO 27001” e “estamos prontos para a auditoria”.
Em resumo, o caminho é:
- definir o escopo da exigência
- verificar as lacunas
- construir o SGSI
- preparar as políticas, os registros de riscos e a Declaração de Aplicabilidade (SoA)
- coletar evidências e treinar a equipe
- concluir as verificações internas
- passar pelas auditorias de Estágio 1 e Estágio 2
- manter o sistema vivo depois da certificação
Cada projeto de certificação tem os seus detalhes, mas um caminho prático para startups costuma ser assim.
1. Confirme do que o comprador realmente precisa
Comece pelo motivo pelo qual você precisa da ISO 27001.
Um cliente está exigindo a certificação como condição obrigatória? Ela é necessária para que a área de compras aprove vocês? O comprador está pedindo especificamente a ISO 27001, ou SOC 2, Cyber Essentials, documentação de GDPR ou um pacote de segurança também ajudariam?
Isso importa porque a resposta certa depende do comprador, da geografia, do setor e do estágio da negociação.
2. Defina o escopo e faça uma análise de lacunas gratuita
A certificação ISO 27001 se aplica a um escopo definido. Para a maioria das startups, isso normalmente significa o produto, a equipe e os sistemas envolvidos na entrega do serviço aos clientes.
O objetivo não é certificar uma grande empresa imaginária. O objetivo é definir um escopo limpo e defensável, que corresponda à forma como a sua startup realmente funciona.
Por exemplo:
- o seu produto SaaS e a infraestrutura de produção
- a sua equipe principal e os processos operacionais
- os sistemas onde os dados dos clientes são armazenados ou processados
- os fornecedores que importam para a segurança
- as evidências necessárias para mostrar que os controles são reais
Antes de escrever políticas ou agendar uma auditoria, verifique o que já existe e o que está faltando.
Uma startup muitas vezes tem mais práticas de segurança do que imagina: controles de acesso na nuvem, backups, gestão de senhas, acompanhamento de tarefas e chamados, gestão de dispositivos, fluxos de deploy, contratos com clientes, rotinas de onboarding e verificações de segurança. O problema é que essas práticas raramente estão organizadas em um sistema pronto para a auditoria.
A Kantis pode ajudar gratuitamente, e sem compromisso, com a primeira triagem comercial, a discussão do escopo e a análise de lacunas. A ideia é descobrir se a ISO 27001 é o passo certo, qual esforço provavelmente será necessário e qual prazo é realista antes que você gaste dinheiro ou tempo do fundador no caminho errado.
3. Construa um SGSI prático
A ISO 27001 exige um sistema de gestão da segurança da informação, normalmente abreviado como SGSI (ISMS, em inglês). Em palavras simples, o SGSI é o sistema operacional da forma como a sua empresa gerencia a segurança da informação: os riscos que você acompanha, as decisões que toma, as políticas que segue, as evidências que guarda e a maneira como melhora ao longo do tempo.
Parece abstrato, mas, para uma startup, isso deve virar uma camada operacional prática:
- quais riscos de segurança da informação importam
- quais riscos você acompanha
- quem é responsável pelas decisões de segurança
- quais políticas se aplicam à equipe
- como os acessos são concedidos e removidos
- como os incidentes são tratados
- como os fornecedores são avaliados
- como os sistemas são monitorados
- como as evidências são guardadas para a auditoria
O SGSI deve refletir como a empresa realmente opera. Se for escrito como se fosse para uma empresa de 500 pessoas, a equipe não vai segui-lo e o auditor vai perceber a lacuna.
4. Prepare as políticas, os registros de riscos e a SoA
As políticas fazem parte da ISO 27001, mas o objetivo não é criar documentos genéricos que ninguém lê.
As políticas precisam descrever como a sua startup lida com a segurança na vida real: controle de acesso, uso aceitável, resposta a incidentes, gestão de fornecedores, desenvolvimento seguro, tratamento de dados, continuidade de negócios, trabalho remoto, gestão de riscos e controles relacionados.
Você também precisa das informações documentadas essenciais que os auditores esperam ver: escopo do SGSI, política de segurança da informação, abordagem de avaliação de riscos, objetivos de segurança da informação, controle de documentos, controles operacionais e registros de revisões e melhorias.
A Kantis prepara essa documentação pensando em startups em estágio inicial que atuam na Europa ou vendem para lá, e não em modelos vagos de grandes empresas nem em premissas copiadas de uma empresa Série B da Califórnia com outro modelo operacional.
Esta é a parte de que muitos fundadores só ouvem falar quando a auditoria já está próxima.
A ISO 27001 é baseada em riscos. Você precisa de um processo de avaliação de riscos, de um registro de riscos, de decisões de tratamento de riscos e de uma Declaração de Aplicabilidade, normalmente chamada de SoA.
A SoA explica quais controles do Anexo A da ISO 27001 se aplicam à sua empresa, por que se aplicam, se estão implementados e por que algum controle foi excluído. Para uma startup, isso deve ser claro e proporcional, mas não pode ser pulado.
Você também precisa de evidências de que os responsáveis pelos riscos aceitaram as decisões de tratamento e de que a empresa tem objetivos de segurança da informação que consegue monitorar ao longo do tempo.
5. Treine a equipe e colete evidências
A ISO 27001 não envolve só os fundadores e as configurações da nuvem. Os funcionários precisam entender as políticas que se aplicam a eles.
Na prática, isso normalmente significa um treinamento simples de segurança, o aceite das políticas e evidências de que a equipe entende as expectativas básicas sobre acessos, dispositivos, senhas, incidentes, dados de clientes e formas seguras de trabalhar.
Para uma equipe pequena, isso deve ser leve, mas não pode ser pulado.
Ninguém passa na auditoria dizendo o que faz. Passa demonstrando que faz o que diz.
Evidências típicas podem incluir:
- listas de acesso à nuvem
- configurações de MFA
- registros de gestão de dispositivos
- registros de entrada e saída de funcionários
- avaliações de fornecedores
- atualizações do registro de riscos
- registros de tratamento de riscos
- status da Declaração de Aplicabilidade
- configuração de backup
- registros de monitoramento e alertas
- evidências de análises de vulnerabilidade ou de segurança
- processo de resposta a incidentes
- registros de aceite das políticas
- conclusão do treinamento de segurança
- registros de auditoria interna
- registros da análise crítica pela direção
- ações corretivas e melhorias
Parte das evidências pode ser coletada automaticamente dos sistemas. Outra parte ainda precisa ser coletada manualmente. O trabalho prático é transformar uma realidade operacional dispersa em um pacote estruturado de evidências que o auditor consiga revisar.
6. Conclua as verificações internas antes da auditoria externa
Antes da auditoria de certificação, a empresa precisa mostrar que o SGSI está em funcionamento.
Isso normalmente inclui uma auditoria interna, uma análise crítica pela direção, decisões de tratamento de riscos, verificações de controles e evidências de que a empresa agiu sobre as lacunas, em vez de apenas documentá-las. Se uma lacuna for encontrada, ela deve ser acompanhada por meio de uma ação corretiva, e não escondida.
É nesta etapa que muitas startups perdem tempo quando ninguém é claramente responsável pelo processo.
7. Passe pelas auditorias de Estágio 1 e Estágio 2
A Kantis não audita a sua empresa e não emite o certificado ISO 27001.
A auditoria externa é feita por um organismo certificador independente.
O Estágio 1 normalmente é uma revisão da prontidão e da documentação. O auditor verifica se o SGSI está bem definido o suficiente para seguir em frente: escopo, políticas, processo de riscos, Declaração de Aplicabilidade, objetivos, auditoria interna, análise crítica pela direção e outros registros essenciais.
O Estágio 2 é a auditoria de implementação. O auditor verifica se o SGSI está de fato funcionando. Isso pode incluir revisão de documentos, revisão de evidências, verificação de controles e entrevistas curtas com funcionários. Os auditores podem pedir a fundadores, líderes técnicos ou membros da equipe que expliquem como os processos de segurança funcionam na prática.
Se o auditor encontrar não conformidades, a empresa precisa corrigi-las antes que a certificação possa ser concluída.
Para necessidades de ISO 27001 no Reino Unido e na Alemanha, a Kantis trabalha com organismos certificadores parceiros confiáveis, incluindo organismos certificadores acreditados pela UKAS no Reino Unido e pela DAkkS na Alemanha, quando esse for o caminho adequado. Para necessidades de SOC 2 voltadas aos EUA, a Kantis trabalha com parceiros de auditoria que realizam trabalhos SOC segundo as normas da AICPA. São caminhos de asseguração diferentes, mas o ponto prático é o mesmo: os parceiros estão acostumados a trabalhar com startups de diferentes estágios e tamanhos, a partir de equipes de 2 pessoas.
8. Receba o certificado e mantenha o sistema vivo
A certificação não é o fim do trabalho.
A ISO 27001 exige que a empresa mantenha o SGSI vivo: monitorando controles, revisando riscos, mantendo as evidências atualizadas, cuidando das políticas, lidando com mudanças na equipe, acompanhando fornecedores e se preparando para as auditorias de manutenção ou de renovação.
Se os clientes dependem dos seus compromissos de segurança, essa camada contínua importa. Um certificado que não é mantido pode virar um risco em renovações de contrato, avaliações de clientes, discussões de SLA e futuras verificações da área de compras.
Quanto tempo a ISO 27001 leva para uma startup
O prazo depende principalmente da prioridade dada ao projeto, do escopo, da maturidade atual de segurança, da disponibilidade do auditor e da rapidez com que a equipe consegue fornecer informações.
Estas são faixas para planejamento, não garantias.
Caminho focado típico: de 4 a 8 semanas. O prazo mais curto é realista quando a equipe é pequena, o escopo é limpo, a liderança prioriza o projeto, as evidências são fáceis de coletar e a agenda do auditor se encaixa. A maioria das startups fica em algum ponto dessa faixa enquanto coordena políticas, evidências, treinamento, verificações internas e a auditoria externa.
Caminho mais longo: de 2 a 3 meses, normalmente quando a startup está sobrecarregada, o escopo está confuso, faltam evidências importantes, os sistemas não são monitorados adequadamente ou a certificação é importante, mas não é tratada como prioridade máxima.
O maior fator raramente é só o tamanho da empresa. É a seriedade com que o fundador e o CTO priorizam o processo depois que um cliente transformou a certificação em exigência comercial.
Quanto custa a ISO 27001
O custo da ISO 27001 depende do tamanho da empresa, do escopo, do organismo certificador, da maturidade de segurança existente, das ferramentas e de quanto apoio você precisa.
O maior custo oculto costuma ser o tempo interno: tempo do fundador, do CTO, da engenharia e a distração operacional.
Para um detalhamento de honorários de auditoria, ferramentas, apoio e esforço interno, leia o guia de custos da certificação ISO 27001.
Se você está comparando a Kantis com Vanta, Drata, Sprinto ou Delve, leia o comparativo de plataformas de compliance para startups na Europa. A comparação importante não é só o preço da licença. É quanto do processo o fundador e o CTO ainda vão precisar carregar.
O que fundadores e CTOs costumam subestimar
Os fundadores geralmente entendem as partes óbvias: políticas, auditoria, certificado.
Eles subestimam as partes operacionais:
- quantas evidências precisam ser coletadas
- quantas práticas de segurança precisam ser colocadas no papel
- com que frequência o CTO vira, por padrão, o responsável pelo compliance
- como é fácil esquecer a avaliação de riscos, a SoA, a auditoria interna ou a análise crítica pela direção
- quanto tempo se perde correndo atrás de capturas de tela, listas de acesso, registros de treinamento e informações de fornecedores
- como o monitoramento contínuo se torna importante depois que o certificado é emitido
- com que rapidez a comprovação de segurança passa a fazer parte das vendas corporativas, das renovações, dos SLAs e da confiança dos clientes
O erro central é tratar a ISO 27001 como um projeto de documentação.
Não é. É um sistema operacional para gerar confiança em segurança. Os documentos importam, mas só porque descrevem a forma como a empresa realmente funciona.
Onde a Kantis entra
A Kantis ajuda startups a ficarem prontas para a auditoria economizando o máximo possível de tempo do fundador e do CTO.
A Kantis:
- ajuda você a entender se a ISO 27001 é a resposta certa para a exigência do cliente
- ajuda a definir o escopo da certificação
- faz uma análise de lacunas gratuita e sem compromisso
- prepara documentos de políticas adequados a startups
- organiza o SGSI em torno da forma como a sua equipe realmente trabalha
- prepara as evidências de avaliação de riscos, tratamento de riscos, SoA, objetivos, auditoria interna e análise crítica pela direção
- coleta evidências automaticamente sempre que possível
- estrutura as evidências manuais quando a automação não basta
- ajuda os funcionários a concluir o treinamento básico de segurança e o aceite das políticas
- prepara o pacote de evidências para a auditoria
- faz a coordenação com parceiros de auditoria confiáveis
- acompanha as ações corretivas quando são encontradas lacunas
- apoia o monitoramento contínuo, as renovações e as exigências de segurança dos clientes depois da certificação
A Kantis não:
- atua como auditor independente
- emite o certificado ISO 27001
- finge que a sua startup é uma grande empresa
- afoga o CTO em modelos genéricos de compliance
- faz afirmações públicas que a sua empresa não consiga sustentar em uma auditoria
O objetivo é simples: ajudar você a atender à exigência do cliente sem transformar a ISO 27001 em semanas de distração para o CTO.
Caso real
No estudo de caso publicado da Qorelo, a empresa usou a Kantis para obter a certificação ISO 27001 em cerca de seis semanas, com zero não conformidades.
Depois, a Qorelo concluiu uma avaliação SOC 2 Type I de Segurança, o trabalho de adequação ao GDPR e um Trust Portal voltado para os clientes. O relatório SOC 2 e a opinião foram emitidos pelo auditor independente da Qorelo; a Kantis apoiou a prontidão, as evidências, a coordenação e a comprovação para os clientes.
Não é uma promessa universal. É a prova de que uma startup pequena e focada consegue avançar rápido quando escopo, evidências, políticas e coordenação da auditoria são bem conduzidos.
Leia o estudo de caso de ISO 27001 da Qorelo.
Comece pela pergunta prática
Se a ISO 27001 acabou de aparecer na exigência de um cliente, comece pela pergunta prática:
Do que esse comprador realmente precisa, com que rapidez você precisa disso e qual é o caminho com menos distração para chegar lá?
Fale com um fundador sobre a sua ISO 27001. Sem compromisso. Vamos ajudar você a entender a exigência, o escopo provável, o prazo e se a Kantis é a opção certa.
