A Intertek NTA é fornecedora independente de serviços de segurança da informação há mais de 25 anos e auxilia organizações que buscam obter ou manter a certificação ISO 27001 ou aderir aos seus princípios como parte de um Sistema de Gestão de Segurança da Informação (SGSI). Os serviços estão alinhados aos controles técnicos do Anexo A da ISO 27001:2022.
A forma como esses serviços se alinham aos controles técnicos depende do escopo da certificação ISO 27001 do cliente e/ou dos processos/procedimentos definidos no Sistema de Gestão de Segurança da Informação (SGSI) do cliente.
A.5.29 - Segurança da informação durante interrupções
A organização deve planejar como manter a segurança da informação em um nível adequado durante interrupções. Os auditores podem analisar uma amostra de relatórios de testes/exercícios.
A.5.36 - Conformidade com políticas, regras e normas de segurança da informação
A conformidade com a política de segurança da informação da organização, com políticas específicas de temas, regras e normas deve ser analisada regularmente. Os auditores podem examinar cronogramas e atividades de segurança que possam desencadear avaliações independentes, bem como analisar relatórios de varredura de rede e testes de intrusão.
A.6.3 - Conscientização, educação e treinamento em segurança da informação
Os colaboradores da organização e as partes interessadas relevantes devem receber conscientização, educação e treinamento adequados em segurança da informação, bem como atualizações regulares sobre a política de segurança da informação da organização, políticas específicas por tema e procedimentos, conforme pertinente às suas funções.
A.8.26 - Requisitos de segurança de aplicações
Requisitos de segurança da informação devem ser identificados, especificados e aprovados ao desenvolver ou adquirir aplicações.
A.8.29 - Testes de segurança no desenvolvimento e na aceitação
Processos de testes de segurança devem ser definidos e implementados no ciclo de vida de desenvolvimento. Os auditores analisarão os relatórios de testes de invasão e as ações tomadas em relação a quaisquer resultados.
A.8.8 - Gestão de vulnerabilidades técnicas
Devem ser obtidas informações sobre vulnerabilidades técnicas dos sistemas de informação em uso, a exposição da organização a tais vulnerabilidades deve ser avaliada e medidas apropriadas devem ser adotadas. Os auditores podem examinar o cronograma de segurança referente ao planejamento dos testes e uma amostra de relatórios de testes de intrusão.
As organizações devem demonstrar aos auditores – seja como parte do processo de obtenção da certificação ou durante a auditoria anual de certificação – que mantêm controles de segurança de forma eficaz, em conformidade com o SGSI.
A Intertek NTA oferece soluções personalizadas de testes e garantia para auxiliar as organizações a atender aos requisitos definidos nos controles técnicos da norma ISO 27001:2022, permitindo-lhes comprovar o cumprimento desses requisitos, incluindo:
- Treinamento de conscientização em segurança da informação (opções virtuais e presenciais disponíveis);
- Testes de intrusão em redes internas e externas (firewalls, servidores, dispositivos de rede, dispositivos de usuários, etc.);
- Testes de intrusão em aplicações (sites, serviços expostos à internet, portais de acesso remoto, etc.);
- Testes de intrusão baseados em inteligência (exercícios de Red Team).
Os serviços de testes visam identificar vulnerabilidades que poderiam comprometer a segurança de ativos de informação ou dados, com a oferta de suporte contínuo para correção e orientação.
Entre em contato conosco e descubra um universo de possibilidades em Qualidade Total Assegurada.