SOA-001 - Declaração de Aplicabilidade
SOA-001 - Declaração de Aplicabilidade
Controle Documental
| Campo | Informação |
|---|---|
| Código | SOA-001 |
| Versão | 1.1 |
| Data de Emissão | Abril/2025 |
| Próxima Revisão | Março/2027 |
| Aprovado por | Diretoria / DPO |
| Responsável | DPO |
| Classificação | Uso Interno |
| Referências | ISO/IEC 27001:2022 Anexo A; ISO/IEC 27002:2022; Context.md; políticas SGSI |
Histórico de Revisões
| Versão | Data | Autor | Descrição |
|---|---|---|---|
| 1.0 | Abr/2025 | DPO | Emissão inicial |
| 1.1 | Mar/2026 | DPO | Revisão periódica do documento |
1. Objetivo
Registrar a aplicabilidade dos controles da ISO/IEC 27001:2022 Anexo A ao SGSI da METRA, indicando justificativa, status de implementação e documentos relacionados.
2. Critério de Aplicabilidade
Um controle é considerado aplicável quando protege ativos, processos, pessoas, dados pessoais, dados sensíveis de saúde, serviços críticos, obrigações legais, requisitos contratuais ou objetivos do SGSI da METRA.
Controles podem ser marcados como não aplicáveis quando o cenário correspondente não existir na METRA ou quando o risco não estiver presente, desde que haja justificativa documentada.
3. Declaração de Aplicabilidade Resumida
| Controle ISO 27001:2022 | Tema | Aplicável | Justificativa | Documentos relacionados | Status |
|---|---|---|---|---|---|
| 5.1 | Políticas para segurança da informação | Sim | Necessário para governança do SGSI | PSI-001 a PSI-020 | Implementado |
| 5.2 | Papéis e responsabilidades | Sim | Há Diretoria, DPO, Coordenador de Tecnologia e gestores envolvidos | MANUAL-SGSI; PSI-001 | Implementado |
| 5.9 | Inventário de informações e ativos | Sim | A METRA possui parque tecnológico, sistemas e documentos físicos | PSI-004; REG-SGSI-001 | Implementado |
| 5.12 | Classificação da informação | Sim | Há dados pessoais, dados de saúde e informações internas | PSI-003 | Implementado |
| 5.15 a 5.18 | Controle de acesso | Sim | Acessos são concedidos por RH, gestor e TI | PSI-002; PRO-SGSI-001 | Implementado |
| 5.19 a 5.22 | Relacionamento com fornecedores | Sim | Fornecedores tratam dados e suportam sistemas críticos | PSI-012; ANX-LGPD-001 | Implementado |
| 5.24 a 5.28 | Gestão de incidentes | Sim | Há necessidade de registro, resposta e comunicação | PSI-014; PRO-SGSI-002; PRO-LGPD-002 | Implementado |
| 5.29 e 5.30 | Continuidade de negócios | Sim | Serviços críticos têm tolerância de indisponibilidade de aproximadamente 1 hora | PSI-015; PCN-001; DRP-001; BIA-001 | Em implantação |
| 5.31 a 5.36 | Requisitos legais, privacidade e registros | Sim | LGPD, dados sensíveis e documentos ocupacionais são centrais para a METRA | PSI-018; RAT-001; TRD-001; RIPD-001 | Implementado |
| 6.3 | Conscientização | Sim | Treinamentos e auditorias internas são previstos | AUD-001; PAS-001 | Em implantação |
| 6.7 | Trabalho remoto | Sim | Trabalho remoto ocorre eventualmente por VPN/RDP | PSI-007 | Implementado |
| 7.1 a 7.14 | Segurança física | Sim | Há arquivo físico, câmeras e áreas restritas | PSI-011 | Parcial |
| 8.1 a 8.5 | Controles de acesso técnicos | Sim | Active Directory, MFA, VPN e contas individuais estão em uso | PSI-002; PRO-SGSI-001 | Implementado |
| 8.7 | Proteção contra malware | Sim | Kaspersky e Microsoft Defender são utilizados | PSI-001; PSI-005 | Implementado |
| 8.8 | Vulnerabilidades técnicas | Sim | Requer acompanhamento de servidores, VPN, firewall e Microsoft 365 | PSI-009; PRO-SGSI-005 | Em implantação |
| 8.9 | Gestão de configuração | Sim | Configurações críticas precisam ser controladas | PSI-010; PRO-SGSI-004 | Parcial |
| 8.10 | Exclusão de informações | Sim | Descarte precisa observar retenção legal e LGPD | PSI-013; TRD-001 | Implementado |
| 8.13 | Backup | Sim | Backup diário em três mídias é controle crítico | PSI-006; PRO-SGSI-003 | Implementado |
| 8.14 | Redundância | Parcial | Redundância deve ser avaliada conforme risco e criticidade | BIA-001; PCN-001 | Parcial |
| 8.15 e 8.16 | Logs e monitoramento | Sim | Logs são retidos por aproximadamente 2 anos | PSI-014; PRO-SGSI-002 | Implementado |
| 8.24 | Criptografia | Sim | Notebooks e celulares usam criptografia; envios médicos serão avaliados por risco | PSI-008; REG-SGSI-005 | Parcial |
| 8.25 a 8.31 | Desenvolvimento seguro | Sim | Aplica-se ao MAP e mudanças em sistemas internos | PSI-017; PRO-SGSI-004 | Em implantação |
| 8.32 | Gestão de mudanças | Sim | Mudanças em TI devem ser registradas e aprovadas | PSI-010; PRO-SGSI-004; REG-SGSI-002 | Implementado |
| 8.34 | Proteção de sistemas em auditoria/teste | Sim | Auditorias e testes devem evitar impacto operacional | AUD-001; AUD-002 | Implementado |
4. Controles com Implementação Parcial ou Aceite Temporário
| Item | Situação | Tratamento |
|---|---|---|
| MDM / limpeza remota | Não implantado | Registrar exceção e avaliar no plano de ação |
| EDR | Não implantado | Avaliar viabilidade e prioridade por risco |
| VLAN | Não implantado | Avaliar segmentação no ciclo de riscos |
| Controle formal de chaves | Não implantado | Avaliar com segurança física |
| Criptografia específica no envio de documentos médicos | Não priorizada inicialmente | Reavaliar na análise de riscos |
5. Revisão
A SoA deve ser revisada anualmente, após auditorias, mudanças relevantes, incidentes, inclusão de novos sistemas críticos ou alteração do escopo do SGSI.