Certificações e Attestations
Versão: 1.0 Última Atualização: [PREENCHER_DATA] Responsável: [PREENCHER_NOME] Próxima Revisão: [PREENCHER_DATA]
1. Objetivo
Este documento consolida todas as certificações de segurança da informação e privacidade obtidas pela organização, incluindo:
- Certificações vigentes e seus escopos
- Status de renovação e manutenção
- Certificações em andamento
- Roadmap de certificações planejadas
- Attestations e relatórios disponíveis
2. Resumo Executivo
2.1 Status Geral
| Certificação | Status | Validade |
|---|---|---|
| ISO 27001 | [OBTIDA/EM ANDAMENTO/PLANEJADA/N/A] | [DATA] |
| ISO 27701 | [OBTIDA/EM ANDAMENTO/PLANEJADA/N/A] | [DATA] |
| SOC 2 Type II | [OBTIDA/EM ANDAMENTO/PLANEJADA/N/A] | [DATA] |
| SOC 2 Type I | [OBTIDA/EM ANDAMENTO/PLANEJADA/N/A] | [DATA] |
| PCI DSS | [OBTIDA/EM ANDAMENTO/PLANEJADA/N/A] | [DATA] |
2.2 Linha do Tempo
2023 2024 2025 2026
──┬─────────────┬─────────────┬─────────────┬──
│ │ │ │
▼ ▼ ▼ ▼
[EVENTO 1] [EVENTO 2] [EVENTO 3] [EVENTO 4]
3. Certificações Obtidas
3.1 ISO/IEC 27001:2022
[OBTIDA / EM ANDAMENTO / PLANEJADA]
Informações Gerais
| Campo | Informação |
|---|---|
| Norma | ISO/IEC 27001:2022 |
| Título | Sistema de Gestão de Segurança da Informação |
| Status | [CERTIFICADO/EM PROCESSO/PLANEJADO] |
| Número do Certificado | [PREENCHER] |
| Data de Emissão | [DD/MM/AAAA] |
| Data de Validade | [DD/MM/AAAA] |
| Organismo Certificador | [NOME DA CERTIFICADORA] |
| Organismo de Acreditação | [INMETRO/UKAS/OUTROS] |
Escopo da Certificação
[TRANSCREVER O ESCOPO EXATO CONFORME CERTIFICADO]
Exemplo: "Desenvolvimento, operação e suporte da plataforma SaaS, incluindo os processos de desenvolvimento de software, operações de infraestrutura cloud e atendimento ao cliente."
Declaração de Aplicabilidade (SoA)
| Controles | Total | Aplicáveis | Implementados |
|---|---|---|---|
| Anexo A ISO 27001 | 93 | [XX] | [XX] |
Localidades Cobertas
| Localidade | Endereço | Tipo |
|---|---|---|
| [NOME] | [ENDEREÇO] | Sede/Escritório/Data Center |
| [NOME] | [ENDEREÇO] | Sede/Escritório/Data Center |
Auditorias
| Tipo | Data | Resultado | Próxima |
|---|---|---|---|
| Certificação Inicial | [DATA] | [APROVADO] | N/A |
| Vigilância 1 | [DATA] | [APROVADO/PENDENTE] | [DATA] |
| Vigilância 2 | [DATA] | [APROVADO/PENDENTE] | [DATA] |
| Recertificação | [DATA] | [APROVADO/PENDENTE] | [DATA] |
Não Conformidades
| Auditoria | Maiores | Menores | Status |
|---|---|---|---|
| [DATA] | [X] | [X] | [FECHADAS/ABERTAS] |
3.2 ISO/IEC 27701:2019
[OBTIDA / EM ANDAMENTO / PLANEJADA]
Informações Gerais
| Campo | Informação |
|---|---|
| Norma | ISO/IEC 27701:2019 |
| Título | Extensão para Gestão de Informações de Privacidade |
| Pré-requisito | ISO 27001 |
| Status | [CERTIFICADO/EM PROCESSO/PLANEJADO] |
| Número do Certificado | [PREENCHER] |
| Data de Emissão | [DD/MM/AAAA] |
| Data de Validade | [DD/MM/AAAA] |
| Organismo Certificador | [NOME DA CERTIFICADORA] |
Papel Certificado
| Papel | Certificado? | Anexo Aplicável |
|---|---|---|
| Controlador (PII Controller) | [SIM/NÃO] | Anexo A |
| Operador (PII Processor) | [SIM/NÃO] | Anexo B |
Escopo
[TRANSCREVER O ESCOPO EXATO]
Controles Específicos
| Seção | Descrição | Aplicáveis | Implementados |
|---|---|---|---|
| 7 | Orientações ISO 27002 para PIMS | [XX] | [XX] |
| 8 | Orientações adicionais (Operador) | [XX] | [XX] |
3.3 SOC 2 Type II
[OBTIDA / EM ANDAMENTO / PLANEJADA]
Informações Gerais
| Campo | Informação |
|---|---|
| Framework | SOC 2 (AICPA) |
| Tipo | Type II |
| Status | [EMITIDO/EM PROCESSO/PLANEJADO] |
| Período Coberto | [DATA INÍCIO] a [DATA FIM] |
| Data do Relatório | [DD/MM/AAAA] |
| Firma de Auditoria | [NOME DA FIRMA CPA] |
Trust Services Criteria Cobertos
| Critério | Incluído | Descrição |
|---|---|---|
| Security | [SIM/NÃO] | Proteção contra acesso não autorizado |
| Availability | [SIM/NÃO] | Disponibilidade para operação |
| Processing Integrity | [SIM/NÃO] | Processamento completo e preciso |
| Confidentiality | [SIM/NÃO] | Proteção de informações confidenciais |
| Privacy | [SIM/NÃO] | Coleta e uso de informações pessoais |
Escopo do Sistema
[DESCREVER O SISTEMA/SERVIÇO COBERTO PELO SOC 2]
Subservice Organizations
| Organização | Serviço | Tipo de Carve-out |
|---|---|---|
| [PROVEDOR CLOUD] | Infraestrutura | Inclusive/Carve-out |
| [OUTROS] | [SERVIÇO] | Inclusive/Carve-out |
Exceções/Qualificações
| Tipo | Descrição | Impacto |
|---|---|---|
| [EXCEÇÃO/QUALIFICAÇÃO] | [DESCRIÇÃO] | [IMPACTO] |
Disponibilidade do Relatório
| Item | Informação |
|---|---|
| Disponível mediante NDA | [SIM/NÃO] |
| Bridge Letter disponível | [SIM/NÃO] |
| Contato para solicitação | [EMAIL] |
3.4 Outras Certificações
PCI DSS (se aplicável)
| Campo | Informação |
|---|---|
| Versão | [4.0/3.2.1] |
| Nível | [1/2/3/4] |
| Status | [CERTIFICADO/SAQ/N/A] |
| Validade | [DATA] |
| QSA | [NOME] |
Certificações Específicas de Cloud
| Certificação | Provedor | Status |
|---|---|---|
| AWS Well-Architected | AWS | [STATUS] |
| Azure Security Benchmark | Azure | [STATUS] |
| Google Cloud Security | GCP | [STATUS] |
4. Certificações em Andamento
4.1 [NOME DA CERTIFICAÇÃO]
| Campo | Informação |
|---|---|
| Norma/Framework | [NOME] |
| Fase Atual | [GAP ANALYSIS/IMPLEMENTAÇÃO/AUDITORIA] |
| Previsão de Conclusão | [DATA] |
| Responsável | [NOME] |
| Consultor/Certificadora | [NOME] |
Cronograma
| Fase | Início | Término | Status |
|---|---|---|---|
| Gap Analysis | [DATA] | [DATA] | [CONCLUÍDO/EM ANDAMENTO/PENDENTE] |
| Remediação de Gaps | [DATA] | [DATA] | [CONCLUÍDO/EM ANDAMENTO/PENDENTE] |
| Auditoria Interna | [DATA] | [DATA] | [CONCLUÍDO/EM ANDAMENTO/PENDENTE] |
| Auditoria de Certificação | [DATA] | [DATA] | [CONCLUÍDO/EM ANDAMENTO/PENDENTE] |
Investimento
| Item | Valor Estimado |
|---|---|
| Consultoria | R$ [VALOR] |
| Certificação | R$ [VALOR] |
| Ferramentas | R$ [VALOR] |
| Total | R$ [VALOR] |
5. Roadmap de Certificações
5.1 Planejamento Estratégico
| Ano | Certificação | Justificativa | Prioridade |
|---|---|---|---|
| [ANO] | ISO 27001 | Base para programa de segurança | Alta |
| [ANO] | ISO 27701 | Conformidade LGPD demonstrável | Alta |
| [ANO] | SOC 2 Type II | Requisito de clientes enterprise | Média |
| [ANO+1] | [OUTRAS] | [JUSTIFICATIVA] | [PRIORIDADE] |
5.2 Dependências
ISO 27001 ──────┐
├──▶ ISO 27701
ISO 27002 ──────┘
ISO 27001 ──────▶ SOC 2 Type II (facilita)
5.3 Recursos Necessários
| Recurso | [ANO] | [ANO+1] | [ANO+2] |
|---|---|---|---|
| Orçamento | R$ [X] | R$ [X] | R$ [X] |
| Headcount dedicado | [X] FTE | [X] FTE | [X] FTE |
| Consultoria externa | [SIM/NÃO] | [SIM/NÃO] | [SIM/NÃO] |
6. Attestations e Relatórios Disponíveis
6.1 Documentos para Due Diligence
| Documento | Disponibilidade | Requisitos |
|---|---|---|
| Certificado ISO 27001 | Pública | N/A |
| Certificado ISO 27701 | Pública | N/A |
| SOC 2 Type II Report | Mediante NDA | Assinatura de NDA |
| SOC 2 Bridge Letter | Mediante NDA | Assinatura de NDA |
| Pentest Executive Summary | Mediante NDA | Assinatura de NDA |
| SoA (Statement of Applicability) | Restrita | Avaliação caso a caso |
6.2 Processo de Solicitação
Para solicitar documentos:
- Enviar solicitação para: [EMAIL]
- Informar: empresa solicitante, motivo, documentos desejados
- Aguardar análise (até 5 dias úteis)
- Se aprovado, assinar NDA (quando aplicável)
- Receber documentos via canal seguro
6.3 Self-Assessments
| Assessment | Frequência | Última Data | Resultado |
|---|---|---|---|
| VSA (Vendor Security Assessment) | Sob demanda | [DATA] | [SCORE] |
| SIG Lite | Anual | [DATA] | [SCORE] |
| CAIQ (CSA) | Anual | [DATA] | Disponível |
7. Manutenção das Certificações
7.1 Calendário de Auditorias
| Certificação | Tipo | Data Prevista | Responsável |
|---|---|---|---|
| ISO 27001 | Vigilância | [DATA] | [NOME] |
| ISO 27701 | Vigilância | [DATA] | [NOME] |
| SOC 2 | Renovação | [DATA] | [NOME] |
7.2 Atividades de Manutenção
| Atividade | Frequência | Próxima Execução |
|---|---|---|
| Auditoria interna | Anual | [DATA] |
| Análise crítica pela direção | Semestral | [DATA] |
| Revisão de políticas | Anual | [DATA] |
| Atualização de riscos | Trimestral | [DATA] |
| Testes de controles | Contínuo | N/A |
7.3 Custos Anuais de Manutenção
| Certificação | Custo Anual | Observações |
|---|---|---|
| ISO 27001 | R$ [VALOR] | Vigilância + taxas |
| ISO 27701 | R$ [VALOR] | Incluído na 27001 ou separado |
| SOC 2 | R$ [VALOR] | Auditoria anual |
| Total | R$ [VALOR] |
8. Contatos
| Função | Nome | |
|---|---|---|
| Responsável por Certificações | [NOME] | [EMAIL] |
| DPO | [NOME] | [EMAIL] |
| CISO | [NOME] | [EMAIL] |
| Solicitação de Documentos | N/A | [EMAIL] |
9. Anexos
9.1 Cópias de Certificados
| Certificado | Anexo |
|---|---|
| ISO 27001 | [LINK/ARQUIVO] |
| ISO 27701 | [LINK/ARQUIVO] |
| SOC 2 Cover Letter | [LINK/ARQUIVO] |
9.2 Documentos Relacionados
- Gap Analysis ISO 27701
- Declaração de Conformidade LGPD
- Política de Segurança da Informação
- Statement of Applicability (SoA)
10. Controle de Versões
| Versão | Data | Autor | Alterações |
|---|---|---|---|
| 1.0 | [DATA] | [NOME] | Versão inicial |
Este documento deve ser atualizado sempre que houver alteração no status das certificações.