ISO 27001 para empresas de SaaS: escopo, controles e certificação
A ISO 27001 para SaaS oferece aos compradores corporativos uma resposta acreditada única às perguntas de segurança que atrasam os negócios. A Accredify Global certifica provedores de SaaS e de software em nuvem na ISO/IEC 27001:2022, com auditorias conduzidas por seniores e valor fixo. Definimos o escopo do produto que seus clientes realmente compram, para que o certificado se sustente no processo de compras.
O que a ISO 27001 significa para uma empresa de SaaS
A ISO 27001 para SaaS é a certificação do sistema de gestão de segurança da informação por trás do seu produto. Um auditor acreditado verifica se você avalia os riscos aos dados dos clientes, escolhe controles para eles e opera esses controles todos os dias. Isso abrange código, nuvem, pessoas e fornecedores. Uma auditoria aprovada resulta em um certificado válido por três anos, com auditorias de manutenção anuais.
Para uma empresa de software, o certificado é principalmente uma ferramenta de vendas. As equipes de compras de bancos, hospitais e grandes empresas enviam longos questionários de segurança. Um certificado ISO 27001 acreditado, com o escopo certo, responde a muitas dessas perguntas em um único documento e leva o negócio mais cedo para a revisão jurídica.
A Accredify Global audita como sua equipe realmente entrega e opera software. Analisamos pull requests, logs de implantação, revisões de acesso e tickets de incidentes, não apenas documentos de políticas.
ISO 27001 para SaaS em 2026: uma edição, novas opções de privacidade, compradores mais exigentes
A ISO/IEC 27001:2022 é agora a única edição. A transição da versão de 2013 terminou em 31 de outubro de 2025. Todo certificado válido agora se refere à edição de 2022 e a seus 93 controles do Anexo A. Uma emenda de 2024 incluiu as mudanças climáticas nas cláusulas de contexto.
As normas de privacidade em nuvem foram atualizadas. A ISO/IEC 27018 foi revisada em 2025 para provedores de nuvem pública que tratam dados pessoais. A ISO/IEC 27701:2025 tornou-se uma norma de privacidade independente, que pode ser certificada sem a ISO 27001 como base.
Os compradores repassam as próprias regras a você. Clientes europeus abrangidos pela NIS2 ou pelo DORA agora verificam seus fornecedores mais de perto. Espere cláusulas contratuais sobre notificação de incidentes, direitos de auditoria e planos de saída, e espere que perguntem o que o seu certificado abrange.
Fontes: ISO/IEC 27001:2022 (ISO) · ISO/IEC 27018:2025 (ISO) · Revisão da ISO 27701 (DNV)
Definição do escopo da ISO 27001 para SaaS
Os clientes leem a declaração de escopo do seu certificado. Se a produção não estiver incluída, o certificado raramente os satisfaz.
| Parte do negócio | Geralmente no escopo? | O que o auditor procura |
|---|---|---|
| A aplicação que os clientes usam | Sim | Controle de acesso, separação de tenants e releases seguros |
| Contas de nuvem de produção | Sim | Baselines de configuração, registro de logs e backups |
| Pipeline de CI/CD e repositórios | Sim | Revisão de código, tratamento de segredos e aprovações de implantação |
| Suporte ao cliente | Geralmente | Quem pode ver os dados de clientes e por quê |
| Infraestrutura do provedor de nuvem | Não, é um fornecedor | Como você avalia e monitora o fornecedor |
| Ferramentas internas e escritórios | Frequentemente | Notebooks, identidade e processos de entrada e saída de colaboradores |
O modelo de responsabilidade compartilhada é onde os escopos de SaaS mais dão errado. O certificado do seu provedor de nuvem abrange os data centers e o hardware dele. Ele não abrange suas configurações de identidade, permissões de armazenamento ou código. A auditoria verifica se você sabe onde fica essa linha e se o seu lado dela é controlado.
Os controles do Anexo A mais importantes para SaaS
Todos os 93 controles são considerados, mas é aqui que as auditorias de SaaS passam a maior parte do tempo.
| Área de controle | Referência ao Anexo A | Evidências típicas de SaaS |
|---|---|---|
| Serviços em nuvem | 5.23 | Due diligence de provedores e planejamento de saída |
| Fornecedores | 5.19 a 5.22 | Um registro de suboperadores e cláusulas contratuais |
| Desenvolvimento seguro | 8.25 a 8.29 | Revisão de código, testes e regras de codificação segura |
| Configuração | 8.9 | Infraestrutura como código e detecção de desvios de configuração |
| Registro de logs e monitoramento | 8.15, 8.16 | Logs centralizados e resposta a alertas |
| Exclusão e mascaramento de dados | 8.10, 8.11 | Regras de retenção e tratamento de dados de teste |
| Inteligência de ameaças | 5.7 | Fontes analisadas e tratadas |
ISO 27001 vs. SOC 2 e outras garantias para SaaS
A maioria das empresas SaaS precisa de mais de um. Escolha com base em quem são os seus compradores e reutilize um único conjunto de controles.
| Asseguração | O que é | Quem costuma solicitar |
|---|---|---|
| ISO 27001 | Certificado acreditado para o seu sistema de segurança | Empresas globais e compradores do setor público |
| SOC 2 | Um relatório de atestação emitido por uma firma de CPA licenciada | Clientes corporativos dos EUA |
| ISO 27017 / ISO 27018 | Controles de nuvem e de privacidade em nuvem acrescentados ao seu escopo ISO 27001 | Clientes migrando dados regulamentados para a nuvem |
| ISO 27701 | Gestão de privacidade certificada | Compradores com obrigações de GDPR ou de privacidade |
| ISO 42001 | Gestão de IA certificada | Compradores avaliando recursos de IA |
A ISO 27001, a ISO 27701 e a ISO 42001 estão dentro do nosso escopo de acreditação UAF e podem ser auditadas em conjunto.
Nosso guia sobre ISO 27001 vs SOC 2 aborda essa escolha em detalhes. Se você vende para o setor de saúde, as evidências de HIPAA também importam, e funcionalidades de pagamento trazem o PCI DSS para o cenário. Um ISMS bem gerido fornece evidências para todos eles.
Como funciona a certificação ISO 27001 para equipes de SaaS
As etapas são as mesmas para todas as empresas. Para SaaS, a maior parte das evidências está em ferramentas que você já usa. Nosso guia do processo de certificação traz mais detalhes, e como obter a certificação ISO 27001 aborda a preparação.
Há um contrato corporativo aguardando o seu certificado? Informe a data na sua revisão de escopo e planejaremos as auditorias em função dela.
Agende uma revisão de escopo gratuitaConstatações comuns de ISO 27001 em empresas de SaaS
Equipes pequenas e ágeis costumam tropeçar nas mesmas poucas coisas.
| Constatação | Por que acontece |
|---|---|
| Ex-funcionários ainda têm acesso | O desligamento deixa de fora uma ferramenta SaaS ou uma conta de nuvem |
| Avaliação de riscos não atualizada | Novas funcionalidades lançadas sem uma análise de riscos |
| Lista de suboperadores desatualizada | Engenheiros adicionam ferramentas sem avisar a segurança |
| Backups nunca restaurados | Os backups são executados, mas a recuperação nunca é testada |
| Auditoria interna superficial demais | Feita como checklist pouco antes do Estágio 2 |
As plataformas de automação de compliance ajudam na coleta de evidências e no acompanhamento de controles. Elas não substituem a auditoria. Um organismo de certificação acreditado ainda precisa testar se os controles funcionam e decidir sobre a certificação. Os melhores resultados surgem quando as evidências da plataforma correspondem ao que realmente acontece nas suas ferramentas.
O que define o custo da ISO 27001 para SaaS
Não há preço de tabela. Os dias-auditor definem a taxa, e você os recebe em uma única proposta com preço fixo.
O que acrescenta dias de auditoria
- Maior número de colaboradores no escopo
- Vários produtos ou plataformas separadas
- Dados regulados, como dados de saúde ou de pagamento
- Auditorias separadas para cada norma
O que mantém os dias baixos
- Um produto e um ambiente de produção
- Evidências já organizadas nas suas ferramentas
- ISO 27701 ou ISO 42001 auditadas na mesma visita
- Uma auditoria interna e uma análise crítica pela direção completas
Perguntas que equipes de SaaS fazem antes de escolher um organismo de certificação
Respostas curtas para fundadores, CTOs e líderes de segurança.
| Pergunta | A resposta da Accredify Global |
|---|---|
| O seu certificado ISO 27001 é acreditado? | Sim. Ela está dentro do nosso escopo UAF. |
| Seus auditores entendem de nuvem e DevOps? | Sim. Auditamos nas ferramentas que você usa. |
| A auditoria pode ser remota? | Em grande parte, para equipes cloud-native. |
| Os clientes podem verificar o certificado? | Sim, em nossa página de verificação. |
| Vocês vão redigir nossas políticas? | Não. Nós auditamos e certificamos; não prestamos consultoria. |
| Como é definido o preço? | Por dias-auditor, em uma única proposta de valor fixo. |
Perguntas frequentes: ISO 27001 para empresas de SaaS
Respostas sobre escopo, SOC 2, provedores de nuvem, IA, custo e prazo.
Por que as empresas de SaaS obtêm a certificação ISO 27001?
Compradores corporativos, especialmente fora dos EUA, a solicitam durante o processo de compra. Um certificado acreditado responde a muitos itens de questionários de segurança de uma só vez e encurta as avaliações de fornecedores.
ISO 27001 ou SOC 2: qual é melhor para uma empresa de SaaS?
Depende dos seus compradores. Clientes dos EUA costumam pedir SOC 2, enquanto clientes da Europa, do Oriente Médio e da Ásia geralmente pedem ISO 27001. Muitas empresas SaaS acabam tendo os dois e reutilizam os mesmos controles.
O que o escopo do certificado deve incluir?
O produto que seus clientes compram: a aplicação, o ambiente de produção, o pipeline de implantação, as pessoas que o operam e o suporte. Os clientes verificam a declaração de escopo, então um escopo restrito que deixa a produção de fora raramente os satisfaz.
O certificado do nosso provedor de nuvem nos cobre?
Não. AWS, Azure e Google Cloud certificam a sua própria infraestrutura. Você é responsável por tudo o que constrói e executa nela, incluindo acessos, configurações, código e dados.
Quais controles da ISO 27001 são mais importantes para SaaS?
Segurança de serviços em nuvem, desenvolvimento seguro, gestão de configuração, registro e monitoramento, gestão de fornecedores, controle de acesso e exclusão de dados. O Anexo A da ISO 27001:2022 abrange todos esses temas.
O que são a ISO 27017 e a ISO 27018?
São códigos de prática que acrescentam controles de segurança específicos para nuvem e controles para proteger dados pessoais em nuvens públicas. Muitos provedores de SaaS os incluem na sua Declaração de Aplicabilidade para que a auditoria da ISO 27001 os abranja.
Também precisamos da ISO 27701?
Se você trata dados pessoais de clientes, ajuda. A ISO/IEC 27701:2025 agora pode ser certificada isoladamente e acrescenta papéis e processos de privacidade que apoiam o GDPR e as leis estaduais de privacidade dos EUA.
Nosso produto usa IA. Precisamos da ISO 42001?
Se os recursos de IA são importantes para seus compradores, a ISO 42001 certifica como você os governa. Ela se baseia na mesma estrutura de sistema de gestão da ISO 27001, por isso as duas podem ser auditadas em conjunto.
Uma startup com 20 pessoas pode obter a ISO 27001?
Sim. A norma se adapta a equipes pequenas. Os dias-auditor seguem o número de colaboradores e a complexidade, portanto uma empresa pequena e nativa em nuvem geralmente precisa de menos dias do que uma empresa maior.
Equipes remotas afetam a auditoria?
Não. Empresas SaaS totalmente remotas obtêm a certificação regularmente. Partes da auditoria podem ser feitas remotamente, e o auditor analisa como você protege notebooks, o trabalho em casa e o acesso à nuvem.
Quanto tempo leva a ISO 27001 para uma empresa de SaaS?
A maioria das empresas SaaS com um sistema em funcionamento obtém a certificação em 6 a 12 semanas, do Estágio 1 ao certificado. Antes do Estágio 2, você precisa de pelo menos uma auditoria interna e uma análise crítica pela direção.
Quanto custa a ISO 27001 para uma empresa de SaaS?
A taxa acompanha os dias-auditor que o seu escopo exige, definidos principalmente pelo número de pessoas e pela complexidade. Uma revisão de escopo gratuita oferece a você uma única proposta com preço fixo.
A Accredify Global é acreditada para a ISO 27001?
Sim. A ISO 27001 está dentro do nosso escopo de acreditação UAF, que você pode verificar no diretório da UAF.
Vocês podem nos ajudar a redigir nossas políticas do SGSI?
Não. Como organismo de certificação, devemos permanecer imparciais, por isso auditamos e certificamos, mas não elaboramos o seu sistema. A sua equipe, ou um consultor que você escolher, o constrói.
As ferramentas de automação de compliance substituem a auditoria?
Não. As ferramentas ajudam a coletar evidências e acompanhar controles, mas um organismo de certificação acreditado ainda precisa auditar o seu sistema e decidir sobre a certificação.
Transforme questionários de segurança em um único certificado acreditado
Conte-nos sobre seu produto, equipe e compradores. Definiremos um escopo que seus clientes aceitarão e enviaremos uma única proposta com valor fixo.
Agende sua revisão de escopo gratuita →Última revisão em pela equipe de certificação da Accredify Global.