A Intertek NTA é fornecedora independente de serviços de segurança da informação há mais de 25 anos e auxilia organizações que buscam obter ou manter a certificação ISO 27001 ou aderir aos seus princípios como parte de um Sistema de Gestão de Segurança da Informação (SGSI). Os serviços estão alinhados aos controles técnicos do Anexo A da ISO 27001:2022.

Logo Intertek NTA

A forma como esses serviços se alinham aos controles técnicos depende do escopo da certificação ISO 27001 do cliente e/ou dos processos/procedimentos definidos no Sistema de Gestão de Segurança da Informação (SGSI) do cliente.

A.5.29 - Segurança da informação durante interrupções

A organização deve planejar como manter a segurança da informação em um nível adequado durante interrupções. Os auditores podem analisar uma amostra de relatórios de testes/exercícios.

A.5.36 - Conformidade com políticas, regras e normas de segurança da informação

A conformidade com a política de segurança da informação da organização, com políticas específicas de temas, regras e normas deve ser analisada regularmente. Os auditores podem examinar cronogramas e atividades de segurança que possam desencadear avaliações independentes, bem como analisar relatórios de varredura de rede e testes de intrusão.

A.6.3 - Conscientização, educação e treinamento em segurança da informação

Os colaboradores da organização e as partes interessadas relevantes devem receber conscientização, educação e treinamento adequados em segurança da informação, bem como atualizações regulares sobre a política de segurança da informação da organização, políticas específicas por tema e procedimentos, conforme pertinente às suas funções.

A.8.26 - Requisitos de segurança de aplicações

Requisitos de segurança da informação devem ser identificados, especificados e aprovados ao desenvolver ou adquirir aplicações.

A.8.29 - Testes de segurança no desenvolvimento e na aceitação

Processos de testes de segurança devem ser definidos e implementados no ciclo de vida de desenvolvimento. Os auditores analisarão os relatórios de testes de invasão e as ações tomadas em relação a quaisquer resultados.

A.8.8 - Gestão de vulnerabilidades técnicas

Devem ser obtidas informações sobre vulnerabilidades técnicas dos sistemas de informação em uso, a exposição da organização a tais vulnerabilidades deve ser avaliada e medidas apropriadas devem ser adotadas. Os auditores podem examinar o cronograma de segurança referente ao planejamento dos testes e uma amostra de relatórios de testes de intrusão.

As organizações devem demonstrar aos auditores – seja como parte do processo de obtenção da certificação ou durante a auditoria anual de certificação – que mantêm controles de segurança de forma eficaz, em conformidade com o SGSI.

A Intertek NTA oferece soluções personalizadas de testes e garantia para auxiliar as organizações a atender aos requisitos definidos nos controles técnicos da norma ISO 27001:2022, permitindo-lhes comprovar o cumprimento desses requisitos, incluindo:

  • Treinamento de conscientização em segurança da informação (opções virtuais e presenciais disponíveis);
  • Testes de intrusão em redes internas e externas (firewalls, servidores, dispositivos de rede, dispositivos de usuários, etc.);
  • Testes de intrusão em aplicações (sites, serviços expostos à internet, portais de acesso remoto, etc.);
  • Testes de intrusão baseados em inteligência (exercícios de Red Team).

Os serviços de testes visam identificar vulnerabilidades que poderiam comprometer a segurança de ativos de informação ou dados, com a oferta de suporte contínuo para correção e orientação.

Entre em contato conosco e descubra um universo de possibilidades em Qualidade Total Assegurada.

Contact Intertek

Precisa de ajuda ou tem alguma dúvida?