Skip to main content

SOA-001 - Declaração de Aplicabilidade

SOA-001 - Declaração de Aplicabilidade

Controle Documental

Campo Informação
Código SOA-001
Versão 1.1
Data de Emissão Abril/2025
Próxima Revisão Março/2027
Aprovado por Diretoria / DPO
Responsável DPO
Classificação Uso Interno
Referências ISO/IEC 27001:2022 Anexo A; ISO/IEC 27002:2022; Context.md; políticas SGSI

Histórico de Revisões

Versão Data Autor Descrição
1.0 Abr/2025 DPO  Emissão inicial
1.1 Mar/2026 DPO Revisão periódica do documento

1. Objetivo

Registrar a aplicabilidade dos controles da ISO/IEC 27001:2022 Anexo A ao SGSI da METRA, indicando justificativa, status de implementação e documentos relacionados.

2. Critério de Aplicabilidade

Um controle é considerado aplicável quando protege ativos, processos, pessoas, dados pessoais, dados sensíveis de saúde, serviços críticos, obrigações legais, requisitos contratuais ou objetivos do SGSI da METRA.

Controles podem ser marcados como não aplicáveis quando o cenário correspondente não existir na METRA ou quando o risco não estiver presente, desde que haja justificativa documentada.

3. Declaração de Aplicabilidade Resumida

Controle ISO 27001:2022 Tema Aplicável Justificativa Documentos relacionados Status
5.1 Políticas para segurança da informação Sim Necessário para governança do SGSI PSI-001 a PSI-020 Implementado
5.2 Papéis e responsabilidades Sim Há Diretoria, DPO, Coordenador de TechTecnologia e gestores envolvidos MANUAL-SGSI; PSI-001 Implementado
5.9 Inventário de informações e ativos Sim A METRA possui parque tecnológico, sistemas e documentos físicos PSI-004; REG-SGSI-001 Implementado
5.12 Classificação da informação Sim Há dados pessoais, dados de saúde e informações internas PSI-003 Implementado
5.15 a 5.18 Controle de acesso Sim Acessos são concedidos por RH, gestor e TI PSI-002; PRO-SGSI-001 Implementado
5.19 a 5.22 Relacionamento com fornecedores Sim Fornecedores tratam dados e suportam sistemas críticos PSI-012; ANX-LGPD-001 Implementado
5.24 a 5.28 Gestão de incidentes Sim Há necessidade de registro, resposta e comunicação PSI-014; PRO-SGSI-002; PRO-LGPD-002 Implementado
5.29 e 5.30 Continuidade de negócios Sim Serviços críticos têm tolerância de indisponibilidade de aproximadamente 1 hora PSI-015; PCN-001; DRP-001; BIA-001 Em implantação
5.31 a 5.36 Requisitos legais, privacidade e registros Sim LGPD, dados sensíveis e documentos ocupacionais são centrais para a METRA PSI-018; RAT-001; TRD-001; RIPD-001 Implementado
6.3 Conscientização Sim Treinamentos e auditorias internas são previstos AUD-001; PAS-001 Em implantação
6.7 Trabalho remoto Sim Trabalho remoto ocorre eventualmente por VPN/RDP PSI-007 Implementado
7.1 a 7.14 Segurança física Sim Há arquivo físico, câmeras e áreas restritas PSI-011 Parcial
8.1 a 8.5 Controles de acesso técnicos Sim Active Directory, MFA, VPN e contas individuais estão em uso PSI-002; PRO-SGSI-001 Implementado
8.7 Proteção contra malware Sim Kaspersky e Microsoft Defender são utilizados PSI-001; PSI-005 Implementado
8.8 Vulnerabilidades técnicas Sim Requer acompanhamento de servidores, VPN, firewall e Microsoft 365 PSI-009; PRO-SGSI-005 Em implantação
8.9 Gestão de configuração Sim Configurações críticas precisam ser controladas PSI-010; PRO-SGSI-004 Parcial
8.10 Exclusão de informações Sim Descarte precisa observar retenção legal e LGPD PSI-013; TRD-001 Implementado
8.13 Backup Sim Backup diário em três mídias é controle crítico PSI-006; PRO-SGSI-003 Implementado
8.14 Redundância Parcial Redundância deve ser avaliada conforme risco e criticidade BIA-001; PCN-001 Parcial
8.15 e 8.16 Logs e monitoramento Sim Logs são retidos por aproximadamente 2 anos PSI-014; PRO-SGSI-002 Implementado
8.24 Criptografia Sim Notebooks e celulares usam criptografia; envios médicos serão avaliados por risco PSI-008; REG-SGSI-005 Parcial
8.25 a 8.31 Desenvolvimento seguro Sim Aplica-se ao MAP e mudanças em sistemas internos PSI-017; PRO-SGSI-004 Em implantação
8.32 Gestão de mudanças Sim Mudanças em TI devem ser registradas e aprovadas PSI-010; PRO-SGSI-004; REG-SGSI-002 Implementado
8.34 Proteção de sistemas em auditoria/teste Sim Auditorias e testes devem evitar impacto operacional AUD-001; AUD-002 Implementado

4. Controles com Implementação Parcial ou Aceite Temporário

Item Situação Tratamento
MDM / limpeza remota Não implantado Registrar exceção e avaliar no plano de ação
EDR Não implantado Avaliar viabilidade e prioridade por risco
VLAN Não implantado Avaliar segmentação no ciclo de riscos
Controle formal de chaves Não implantado Avaliar com segurança física
Criptografia específica no envio de documentos médicos Não priorizada inicialmente Reavaliar na análise de riscos

5. Revisão

A SoA deve ser revisada anualmente, após auditorias, mudanças relevantes, incidentes, inclusão de novos sistemas críticos ou alteração do escopo do SGSI.