Friday, May 22, 2009

Normas de Segurança ISO 27001 - 17799

A Agência Brasileira de Normas Técnicas (ABNT) é o Fórum Nacional de Normalização.
As Normas Brasileiras são feitas por Comissões de Estudo.
As CE são formadas por produtores, consumidores e neutros ( universidades, laboratórios e outros)
Existem também os Comitês Brasileiros e Organismos de Normalização Setorial (ONS) que são responsáveis pelo conteúdo destas normas.

A ISO 27001 tem como objetivo a certificação dos Sistemas de Gestão da Segurança da Informação - SGSI.
Esta norma foi preparada para ser o modelo para o:
  1. estabelecimento,
  2. implementação,
  3. operação,
  4. monitoramento,
  5. revisão,
  6. manutenção e
  7. melhoria de um SGSI.
Já a Norma Brasileira (NBR) 17799 é um congunto de boas práticas para a gestão de um sistema de segurança da informação.
As duas normas, NBR 27001 e 17799, formam um par consistente de normas relativas de um SGSI.

Definição de um processo:
"Qualquer atividade que faz uso de recursos e os gerencia."

Estratégia de Processo:
"Aplicação de um sistema de processos dentro de uma organização, junto com a identificação e interações destes processos, e sua gestão."
Para a EP é importante:
  • Requisitos de segurança da informação. Eles devem ser entendidos e definidos.
  • Estabelecer uma política e objetivos para a segurança é imprescindível.
  • Gerenciar os riscos de segurança da informação implementando e operando controles necessários.
  • Monitoração e revisão do desempenho e efetividade do SGSI e
  • Melhoria Contínua baseada em medidas objetivas.
Um modelo de processo é o Plan Do Check Act - PDCA:
  1. Plan: Estabelecer os itens abaixo para gerenciar riscos e melhorar o SGSI:
    1. política do SGSI,
    2. objetivos,
    3. processos e
    4. procedimentos .
  2. Do: Implementar e operar o SGSI que consiste do Plan (Política, objetivos, processos e procedimentos) e mais os controles.
  3. Check: monitorar e revisar o SGSI. Avaliar e medir o desempenho de um processo contra a política do SGSI, objetivos e experiência prática e relatar os resultados à gerência para revisão.
  4. Act: Tomar ações corretivas e preventivas, para alcançar a melhoria contínua do SGSI.

1 comment:

Ranieri Marinho de Souza said...

ÓTIMO POST

Ranieri Marinho de Souza
Segurança da Informação

http://www.segr.com.br/
http://blog.segr.com.br/