Certificação ISO 27001 para Sistemas de Gestão de Segurança da Informação
Certificação ISO 27001 acreditada por um organismo de certificação acreditado pela UAF em Dallas–Fort Worth, Texas. Um auditor sênior, uma proposta com valor fixo e auditorias de Estágio 1 e Estágio 2 da ISO/IEC 27001:2022 concluídas em 2–8 semanas depois que seu SGSI estiver pronto para a auditoria.
Página revisada em 28 de setembro de 2026 pela equipe de certificação da Accredify Global.
O que é a certificação ISO 27001?
A certificação ISO 27001 é a confirmação independente, por um organismo de certificação acreditado, de que o seu sistema de gestão de segurança da informação (SGSI) atende à ISO/IEC 27001. Ela demonstra a clientes, parceiros e órgãos reguladores que você identifica os riscos de segurança da informação e os gerencia com controles que funcionam na prática.
Certificação ISO 27001 e certificação de SGSI significam a mesma coisa: o certificado abrange o seu SGSI, dentro do escopo que você define. Nossos auditores testam como você avalia riscos e escolhe controles na sua Declaração de Aplicabilidade. Em seguida, verificam se esses controles funcionam no dia a dia, das revisões de acesso ao tratamento de incidentes e à segurança de fornecedores.
Nossos serviços de certificação ISO 27001 são realizados a partir de nossa sede em Dallas–Fort Worth, Texas, com auditorias em 71 países. Certifique a ISO 27001 isoladamente ou com a ISO 27701, a ISO 42001 ou a ISO 9001.
A ISO/IEC 27001:2022 É a Única Edição para a Qual Você Pode Obter Certificação
A transição da ISO/IEC 27001:2013 terminou em 31 de outubro de 2025. Os certificados emitidos com base na edição de 2013 deixaram de ser válidos, de modo que toda nova auditoria de certificação, de manutenção e de recertificação agora usa a ISO/IEC 27001:2022. A edição de 2022 reorganizou o Anexo A em 93 controles distribuídos em quatro temas: organizacionais, de pessoas, físicos e tecnológicos. Os novos controles incluem inteligência de ameaças, segurança de serviços em nuvem, prevenção de vazamento de dados e codificação segura.
A Emenda 1:2024 incluiu as mudanças climáticas nas cláusulas de contexto. Agora você deve considerar se as mudanças climáticas são relevantes para o seu SGSI e se as partes interessadas têm requisitos relacionados. Se o seu SGSI ainda estiver mapeado para o conjunto de controles antigo, sinalizamos isso na revisão de escopo, antes do Estágio 1.
Fontes: ISO/IEC 27001:2022 (iso.org) · Requisitos de transição do IAF MD 26
Quem precisa da certificação ISO 27001?
A maioria dos projetos de ISO 27001 começa quando um questionário de segurança de cliente, um negócio corporativo ou uma licitação pede um certificado acreditado em vez de uma autoavaliação.
Grandes compradores corporativos usam um certificado ISO 27001 para agilizar as avaliações de segurança de fornecedores. Veja ISO 27001 para SaaS.
Bancos e parceiros esperam comprovação de que os dados de clientes e de transações estão protegidos por um sistema gerenciado e auditado.
A ISO 27001 oferece uma base certificável que apoia a conformidade com a HIPAA e as avaliações de segurança dos clientes.
MSPs e empresas de terceirização de TI têm acesso aos sistemas e dados dos clientes, e os clientes cada vez mais tornam a ISO 27001 uma condição contratual.
Fábricas conectadas e portais de fornecedores levam a segurança da informação para a homologação de fornecedores e as auditorias de clientes.
Um escopo focado permite que startups certifiquem primeiro um produto ou plataforma e depois ampliem o SGSI à medida que a empresa cresce.
Como Obter a Certificação ISO 27001: O Processo de Certificação
Seis etapas da primeira chamada até o certificado, com o mesmo auditor sênior em todas as etapas de auditoria.
Não sabe se sua avaliação de riscos e sua Declaração de Aplicabilidade passariam no Estágio 1? Uma revisão de escopo gratuita responde antes do auditor.
Agende uma revisão gratuita do escopo da auditoriaOrganismo de Certificação ISO 27001 vs. Consultor de ISO 27001
Muitos compradores procuram um consultor de ISO 27001 quando o que precisam é do certificado. Os dois papéis são diferentes, e as regras de acreditação os mantêm separados.
| Pergunta | Organismo de certificação (Accredify Global) | Consultor de ISO 27001 |
|---|---|---|
| O que faz | Audita seu SGSI de forma independente e emite o certificado ISO 27001. | Ajuda você a projetar e construir o SGSI: políticas, avaliação de riscos e controles. |
| É possível emitir um certificado? | Sim, dentro do seu escopo de acreditação. | Não. Somente um organismo de certificação pode emitir um certificado ISO 27001. |
| Independência | Deve permanecer imparcial. Segundo a ISO/IEC 17021‑1, não pode certificar um SGSI que ajudou a construir. | Trabalha do seu lado, por isso não pode também certificar o resultado. |
| Quando você precisa | Toda organização que deseja um certificado acreditado. | Somente se você não tiver capacidade interna para construir o SGSI. |
Já trabalha com um consultor ou está construindo o SGSI internamente com uma plataforma de compliance? Sem problemas. Auditamos o sistema que você construiu, seja quem for que tenha ajudado a construí-lo.
O que torna diferente uma auditoria ISO 27001 na Accredify Global
As perguntas que os compradores mais fazem ao comparar empresas de certificação ISO 27001, respondidas de antemão.
O auditor que define o escopo da sua certificação conduz o Estágio 1, o Estágio 2 e as auditorias de manutenção. As constatações citam as evidências e a cláusula da ISO 27001 ou o controle do Anexo A correspondente, para que as equipes de engenharia e segurança possam agir com base nelas.
O Estágio 2 faz amostragem de eventos reais: revisões de acesso, registros de admissões e desligamentos, restaurações de backup, correções de vulnerabilidades e chamados de incidentes. Essas são as evidências em que as equipes de segurança dos clientes confiam.
Equipes que operam principalmente em nuvem podem ser auditadas remotamente, e unidades com controles físicos podem ser visitadas, em consonância com a ISO 19011:2018 e o IAF MD 4:2018. Confirmamos o formato na revisão de escopo.
Já é certificado por outro organismo? Uma auditoria de transferência analisa seu certificado e eventuais não conformidades em aberto e, em seguida, alinha seu ciclo de auditoria sem reiniciar seu histórico de certificação.
Requisitos da Certificação ISO 27001: O Que a Auditoria Avalia
A auditoria abrange o sistema de gestão nas cláusulas 4 a 10 e os controles do Anexo A que você seleciona em sua Declaração de Aplicabilidade.
Escopo e contexto do SGSI
Um escopo definido que abrange os sistemas, locais e equipes envolvidos, com as partes interessadas e as considerações climáticas registradas.
Avaliação e tratamento de riscos
Um método replicável para identificar riscos de segurança da informação, classificá-los e decidir como cada um será tratado.
Declaração de Aplicabilidade
Todos os 93 controles do Anexo A listados, com uma decisão justificada de inclusão ou exclusão de cada um.
Controles em operação
Controle de acesso, registro de logs, backups, gestão de mudanças, segurança de fornecedores e resposta a incidentes, com registros que comprovam tudo isso.
Auditoria interna
Uma auditoria interna de todo o SGSI, realizada por pessoas competentes e objetivas, antes da auditoria de certificação.
Análise crítica pela direção
A liderança analisa o desempenho do SGSI, os riscos e os resultados de auditoria, e toma decisões que ficam registradas.
Documentos que o auditor solicitará
- Escopo do SGSI e política de segurança da informação
- Metodologia de avaliação e tratamento de riscos
- Relatório de avaliação de riscos e plano de tratamento de riscos
- Declaração de Aplicabilidade
- Objetivos de segurança da informação e como são medidos
- Evidências de competência e conscientização
- Procedimentos operacionais para os controles selecionados
- Resultados de monitoramento e medição
- Programa e resultados de auditoria interna
- Resultados da análise crítica pela direção
- Não conformidades e ações corretivas
- Registros de alterações no SGSI
Controles do Anexo A por tema
| Organizacionais (A.5) | 37 controles |
|---|---|
| Pessoas (A.6) | 8 controles |
| Físicos (A.7) | 14 controles |
| Tecnológicos (A.8) | 34 controles |
Nem todo controle precisa se aplicar. Exclusões são aceitáveis quando sua Declaração de Aplicabilidade as justifica com base em seus riscos e escopo.
O que os clientes dizem sobre sua auditoria ISO 27001
“Obter a certificação ISO/IEC 27001 com a Accredify Global foi um divisor de águas para a Spino Inc no fortalecimento do nosso sistema de gestão de segurança da informação (SGSI). A equipe de auditoria acreditada pela UAF trouxe uma clareza técnica excepcional tanto à análise documental do Estágio 1 quanto à avaliação do Estágio 2, o que nos permitiu validar nossos controles de segurança sem interrupções operacionais.”
“Como uma organização corporativa que atende mercados globais, demonstrar uma proteção de dados robusta e conformidade com a ISO 27001 é fundamental. A Accredify Global conduziu uma auditoria de certificação eficiente e minuciosa, que atendeu aos requisitos dos nossos clientes e fortaleceu nossa postura geral de riscos. Seus auditores são profissionais, objetivos e profundamente conhecedores.”
Custo e Prazo da Certificação ISO 27001
A certificação ISO 27001 não tem preço de tabela. Os honorários seguem o número de dias-auditor que o seu escopo exige, o que depende principalmente do número de funcionários, dos locais e da complexidade do seu SGSI. Uma revisão de escopo gratuita gera uma única proposta de preço fixo para o seu escopo real, sem custos ocultos adicionados depois.
O que define seus dias-auditor (e o preço)
- Funcionários no escopo do SGSI, incluindo prestadores de serviço com acesso
- Número de locais e se executam as mesmas atividades
- Abrangência do escopo: produtos, sistemas, plataformas em nuvem e tipos de dados
- Os controles do Anexo A incluídos em sua Declaração de Aplicabilidade
- Maturidade do SGSI e se você certifica a ISO 27001 junto com a ISO 27701 ou a ISO 42001
Quanto tempo leva a certificação ISO 27001
| Auditoria de Estágio 1 + Estágio 2 | 2–8 semanas depois de estar pronto para a auditoria |
|---|---|
| Validade do certificado | 3 anos |
| Auditorias de manutenção | A cada 12 meses |
Pronto para a auditoria significa que seu SGSI já funciona há tempo suficiente para gerar registros: uma avaliação de riscos concluída, uma auditoria interna e uma análise crítica pela direção. Se você está começando do zero, preveja um tempo de implementação antes da auditoria.
ISO 27001 vs. SOC 2, NIST CSF, ISO 27701 e ISO 42001
A ISO 27001 costuma ser a espinha dorsal de um programa de segurança. Veja como ela se compara às estruturas sobre as quais os clientes perguntam junto com ela.
| Estrutura | O que você recebe | Como ela se relaciona com a ISO 27001 |
|---|---|---|
| SOC 2 | Um relatório de asseguração emitido por uma firma de CPA licenciada segundo as normas do AICPA | Grande sobreposição de controles. Compradores dos EUA costumam pedir SOC 2; compradores internacionais, ISO 27001. Veja ISO 27001 vs SOC 2. |
| NIST CSF 2.0 | Uma estrutura voluntária; não existe certificado | Muitas equipes estruturam seu programa com o NIST CSF e o comprovam com um certificado ISO 27001. |
| ISO 27701 | Certificação de gestão de informações de privacidade | Frequentemente certificada junto com a ISO 27001 para abranger o tratamento de dados pessoais e apoiar o trabalho relativo ao GDPR. |
| ISO 42001 | Certificação de sistemas de gestão de inteligência artificial | Compartilha a mesma estrutura de sistema de gestão, de modo que um único programa de auditoria integrado pode abranger ambas. |
Como Escolher entre Empresas de Certificação ISO 27001
As perguntas que vale a pena fazer a qualquer organismo de certificação ISO 27001 antes de assinar, e como a Accredify Global as responde.
| Pergunta a fazer | A resposta da Accredify Global |
|---|---|
| Vocês são acreditados, e posso verificar isso? | Sim. Somos acreditados pela UAF no âmbito do IAF MLA. Consulte nosso escopo no diretório da UAF e qualquer certificado que emitimos no IAF CertSearch. |
| Quem de fato conduz a auditoria? | Um auditor sênior dedicado, da chamada de definição de escopo até o certificado e ao longo das auditorias de manutenção. |
| Como é definido o preço da auditoria? | Um valor fixo, definido pelos dias-auditor que seu escopo exige. Nenhum custo oculto é adicionado depois que você o aprova. |
| Vocês também vão construir nosso SGSI? | Não. Como organismo de certificação, permanecemos independentes; por isso, auditamos o SGSI em vez de redigi-lo para você. |
| Vocês podem auditar remotamente equipes que operam só em nuvem? | Sim, quando o escopo permitir. Unidades com controles físicos podem precisar de uma visita presencial. |
| Podemos transferir de outro organismo? | Sim. Uma auditoria de transferência mantém seu histórico de certificação e alinha o ciclo de auditoria. |
| Quanto tempo levará a certificação? | Geralmente 2–8 semanas para o Estágio 1 e o Estágio 2, quando seu SGSI estiver pronto para auditoria. |
Certificação ISO 27001 na Índia
Empresas indianas de serviços de TI, exportadoras de SaaS, BPOs e fintechs frequentemente precisam da ISO 27001 porque seus clientes dos EUA, do Reino Unido e da Europa a solicitam. Auditamos organizações indianas de forma remota, presencial ou híbrida, e o certificado pode ser verificado por clientes no exterior no IAF CertSearch.
O custo da certificação ISO 27001 na Índia segue a mesma regra de qualquer outro lugar: os dias-auditor que o seu escopo exige. Informe o número de funcionários, os locais e os sistemas, e enviaremos uma proposta de preço fixo. Veja certificação ISO na Índia.
O que você recebe
Abrange o escopo do SGSI definido por você, com validade de três anos e auditorias de manutenção anuais.
Cada constatação vinculada à evidência e à cláusula ou ao controle do Anexo A correspondente.
Os clientes podem verificar seu certificado no IAF CertSearch e em nossa página de verificação de certificados.
Redação do certificado e do escopo pronta para avaliações de segurança de fornecedores e licitações.
Datas e áreas de foco das suas auditorias de manutenção anuais, acordadas antecipadamente.
Adicione a ISO 27701, a ISO 42001 ou a ISO 9001 ao mesmo programa de auditoria quando estiver pronto.
Treinamento em ISO 27001 para Sua Equipe
Cursos ministrados por instrutores, com exercícios práticos de auditoria, para as pessoas que vão operar e auditar o seu SGSI.
Perguntas Frequentes sobre a Certificação ISO 27001
Respostas diretas sobre custo, prazo, requisitos, consultores e escolha de um organismo de certificação.
O que é a certificação ISO 27001?
A certificação ISO 27001 é a confirmação independente, por um organismo de certificação acreditado, de que o sistema de gestão de segurança da informação (SGSI) de uma organização atende à ISO/IEC 27001. Ela demonstra a clientes e parceiros que os riscos de segurança da informação são gerenciados com controles que funcionam na prática. É verificada por meio de auditorias de Estágio 1 e Estágio 2.
A certificação ISO 27001 é o mesmo que a certificação de SGSI?
Sim. A ISO 27001 é a norma para um sistema de gestão de segurança da informação, portanto os dois termos significam a mesma coisa. Ambos descrevem um certificado acreditado que abrange o SGSI dentro do escopo que você define.
Qual é a diferença entre certificação e acreditação?
Certificação é quando um organismo de certificação audita seu SGSI e emite um certificado ISO 27001. Acreditação é quando um organismo de acreditação avalia o próprio organismo de certificação. A Accredify Global é acreditada pela UAF no âmbito do IAF MLA, e é por isso que seus certificados podem ser verificados no IAF CertSearch.
Em qual versão da ISO 27001 devemos nos certificar?
ISO/IEC 27001:2022, incluindo a Emenda 1:2024. A transição da edição de 2013 terminou em 31 de outubro de 2025. Os certificados emitidos com base na ISO/IEC 27001:2013 não são mais válidos, e todas as auditorias agora usam a edição de 2022.
Quem pode emitir um certificado ISO 27001?
Somente um organismo de certificação pode emitir um certificado ISO 27001. Para que clientes e licitações o aceitem, escolha um organismo de certificação acreditado no âmbito do IAF MLA. Seus certificados podem então ser verificados no IAF CertSearch.
Preciso de um consultor de ISO 27001 ou de um organismo de certificação?
Você precisa de um organismo de certificação para obter a certificação. Um consultor é opcional e apenas ajuda você a construir o SGSI. As regras de acreditação da ISO/IEC 17021-1 impedem que um organismo de certificação preste consultoria sobre o sistema que certifica. A Accredify Global audita o SGSI que você constrói, seja internamente, com um consultor ou com uma plataforma de compliance.
Como obter a certificação ISO 27001?
Defina o escopo do seu SGSI, realize uma avaliação de riscos e selecione os controles em uma Declaração de Aplicabilidade. Opere o SGSI por tempo suficiente para concluir uma auditoria interna e uma análise crítica pela direção e, em seguida, submeta-o à auditoria de um organismo de certificação acreditado. Com a Accredify Global, o caminho é: revisão de escopo gratuita, solicitação, auditoria de Estágio 1, auditoria de Estágio 2, decisão de certificação e auditorias de manutenção anuais.
Quanto tempo leva a certificação ISO 27001?
Com a Accredify Global, as auditorias de Estágio 1 e Estágio 2 normalmente levam de 2 a 8 semanas quando seu SGSI está pronto para auditoria. Pronto para auditoria significa avaliação de riscos, Declaração de Aplicabilidade, auditoria interna e análise crítica pela direção concluídas. Organizações que começam do zero precisam de tempo de implementação antes da auditoria.
Qual é a diferença entre uma auditoria de Estágio 1 e uma de Estágio 2?
O Estágio 1 analisa o projeto do seu SGSI: escopo, políticas, avaliação de riscos, Declaração de Aplicabilidade e prontidão para o Estágio 2. O Estágio 2 testa se o SGSI e os controles selecionados realmente funcionam, por meio da amostragem de registros e de entrevistas com as pessoas que os executam.
Quais são os requisitos da certificação ISO 27001?
A ISO 27001 exige um escopo de SGSI definido, comprometimento da liderança, uma política de segurança da informação e um processo de avaliação e tratamento de riscos. Você também precisa de uma Declaração de Aplicabilidade que abranja os 93 controles do Anexo A, registros de suporte, uma auditoria interna, uma análise crítica pela direção e ação corretiva.
Quanto custa a certificação ISO 27001?
O custo da certificação ISO 27001 depende do número de dias-auditor que o seu escopo exige. Os principais fatores são os funcionários no escopo, o número de locais, a abrangência do escopo, os controles do Anexo A na sua Declaração de Aplicabilidade e a maturidade do SGSI. A Accredify Global analisa seu escopo gratuitamente e emite uma única proposta de preço fixo, sem custos ocultos adicionados posteriormente.
Por quanto tempo um certificado ISO 27001 é válido?
Três anos. Auditorias anuais de manutenção durante esse período confirmam que o SGSI continua sendo mantido, e uma auditoria de recertificação é necessária antes do vencimento do certificado.
A certificação ISO 27001 é obrigatória?
A ISO 27001 geralmente não é exigida por lei, mas é frequentemente exigida na prática. Clientes corporativos, parceiros e licitações muitas vezes tornam um certificado acreditado uma condição para fazer negócios. Isso é especialmente comum para provedores de SaaS, fintech, healthtech e serviços gerenciados.
Startups podem obter a certificação ISO 27001?
Sim. Startups costumam certificar um escopo focado, como um único produto ou plataforma, o que mantém a auditoria menor. Os requisitos são os mesmos das empresas maiores, mas os dias-auditor e, portanto, o custo variam conforme seu número de funcionários e escopo.
Qual é a diferença entre a ISO 27001 e o SOC 2?
A ISO 27001 é uma certificação internacional do seu sistema de gestão de segurança da informação, emitida por um organismo de certificação acreditado. O SOC 2 é um relatório de atestação emitido por uma firma de CPA licenciada, segundo as normas do AICPA. Os controles se sobrepõem bastante; compradores dos EUA costumam pedir o SOC 2, e compradores internacionais, a ISO 27001.
Como escolher um organismo de certificação ISO 27001?
Verifique se ele é acreditado no âmbito do IAF MLA e se seus certificados aparecem no IAF CertSearch. Depois, pergunte quem conduz a auditoria, como o valor é definido e se ele pode auditar seu ambiente remotamente. Por fim, pergunte quanto tempo levarão o Estágio 1 e o Estágio 2.
Como posso verificar um certificado ISO 27001?
Os certificados ISO 27001 acreditados podem ser consultados no IAF CertSearch. Os certificados emitidos pela Accredify Global também podem ser consultados em nossa página de verificação de certificados.
Quanto custa a certificação ISO 27001 na Índia?
O custo na Índia segue a mesma regra que em outros lugares: os dias-auditor que seu escopo exige, com base nos funcionários no escopo, nos locais e na abrangência do escopo. A Accredify Global audita organizações indianas remotamente, presencialmente ou em formato híbrido e envia uma proposta com taxa fixa após uma revisão de escopo gratuita.
Posso mudar para a Accredify Global se já tenho certificação ISO 27001?
Sim. Trata-se de uma auditoria de transferência, não de uma primeira certificação. Analisamos seu certificado atual, o escopo e eventuais não conformidades em aberto e, em seguida, alinhamos seu ciclo de auditoria. Ela segue as orientações de transferência do IAF e não reinicia seu histórico de certificação.
Vocês oferecem treinamento de auditor líder ISO 27001?
Sim. A Accredify Global oferece treinamentos com instrutor de auditor líder ISO 27001, auditor interno e conscientização, com exercícios práticos de auditoria baseados na ISO/IEC 27001:2022.
Com que rapidez podemos iniciar o processo de certificação ISO 27001?
Agende uma revisão de escopo gratuita. Confirmamos seu escopo e enviamos uma proposta com valor fixo e, assim que você a aceitar, programamos a auditoria de Estágio 1 de acordo com a prontidão do seu SGSI.
Receba uma Proposta de Preço Fixo para o Seu Escopo Real de SGSI
Conte-nos sobre seus sistemas, locais, número de funcionários e o cliente ou a licitação que exige a ISO 27001. Recomendaremos um caminho e um cronograma de certificação e enviaremos uma proposta com taxa fixa.
Agende sua revisão gratuita do escopo da auditoria →