APEXby Vorvex
Pentest e certificação ISO 27001

A auditoria ISO 27001 revisa documentos. O pentest comprova que os controles técnicos realmente funcionam.

Entenda como um pentest apoia o ciclo de certificação e as auditorias de manutenção da ISO 27001, servindo de evidência técnica para os controles de testes de segurança do Anexo A.

Anexo A — controles técnicos Evidência para o auditor Ciclo de certificação e vigilância
Cena ilustrativa de uma devolutiva executiva de segurança
Resultado explicadoEspecialistas + tecnologia Apex
Imagem ilustrativa
Quando isso importa

Um SGSI bem documentado não prova, sozinho, que os controles resistem a um ataque real.

A auditoria de certificação ISO 27001 avalia principalmente política, governança, gestão de risco e operação do Sistema de Gestão de Segurança da Informação (SGSI) — não é, em si, um teste técnico. Quando a Declaração de Aplicabilidade (SoA) inclui controles como testes de segurança em desenvolvimento (8.29) ou gestão de vulnerabilidades técnicas (8.8) na versão 2022 do Anexo A, o auditor espera evidência de que esses controles operam na prática. O pentest fornece exatamente esse tipo de comprovação técnica, complementando — sem substituir — a auditoria documental.

01

Preparação para certificação inicial

02

Auditorias de vigilância e recertificação

03

Controles do Anexo A relacionados a testes técnicos

04

Exigência de clientes que auditam o SGSI

Controles apoiados

Onde o pentest se conecta ao Anexo A da ISO 27001.

O mapeamento exato depende da versão adotada (2013 ou 2022) e de como cada controle foi descrito na Declaração de Aplicabilidade.

01

Testes de segurança (8.29)

Evidência de que aplicações e sistemas passam por avaliação de segurança antes ou durante o ciclo de desenvolvimento e aceitação.

02

Gestão de vulnerabilidades técnicas (8.8)

Registro de identificação, priorização e tratamento de vulnerabilidades técnicas encontradas no ambiente avaliado.

03

Auditoria documental x avaliação técnica

O auditor de certificação verifica se o controle está descrito e operando; o pentest gera o dado técnico que sustenta essa verificação.

04

Rastreabilidade para o ciclo de certificação

Escopo, metodologia, data de execução e tratativa dos achados registrados de forma consultável em auditorias futuras.

Por dentro da entrega

Veja como esse trabalho ganha forma.

Do alinhamento técnico à entrega, o trabalho precisa deixar contexto, evidência e próximos passos visíveis para todos os envolvidos.

Visão ilustrativa do trabalho de Pentest e certificação ISO 27001
Durante o trabalhoContexto técnico acompanhado de perto.
Visão ilustrativa das evidências e da entrega de Pentest e certificação ISO 27001
Na entregaEvidências organizadas para orientar a decisão.
Imagens ilustrativas
Processo

Um projeto de pentest com registro compatível com o ciclo de auditoria.

Alinhamos calendário e documentação ao ritmo de certificação e vigilância do SGSI.

01

Identificação dos controles do SoA

Levantamos quais controles da Declaração de Aplicabilidade dependem de evidência de teste técnico.

02

Execução da avaliação

Aplicamos a metodologia de pentest ao escopo que sustenta os controles identificados.

03

Registro para auditoria

Documentamos escopo, metodologia e resultado em formato que o auditor de certificação consegue revisar diretamente.

04

Atualização entre ciclos

Indicamos quando o teste deve ser repetido para acompanhar auditorias de vigilância ou mudanças relevantes no ambiente.

Cena ilustrativa de uma reunião de definição de escopo
Primeiro, o contexto.Escopo, limites e responsáveis são definidos antes da execução.
Entregáveis

Evidência que serve ao SGSI e à operação de segurança.

O relatório apoia quem responde ao auditor e quem corrige o risco identificado.

Responsável pelo SGSI

Evidência para o Anexo A

Documentação técnica pronta para apresentar durante auditorias de certificação e vigilância.

Segurança

Vulnerabilidades técnicas tratadas

Achados alimentam o processo de gestão de vulnerabilidades exigido pelo controle 8.8.

Liderança

Confiança no SGSI declarado

Visão de que os controles descritos na Declaração de Aplicabilidade correspondem à realidade técnica do ambiente.

Perguntas frequentes

Respostas objetivas para planejar a avaliação.

Se a sua dúvida não estiver aqui, fale diretamente com a equipe.

Perguntar pelo WhatsApp
O pentest é obrigatório para a certificação ISO 27001?+

A norma não exige literalmente um 'pentest' pelo nome, mas quando a empresa declara controles de teste de segurança ou gestão de vulnerabilidades técnicas na Declaração de Aplicabilidade, o auditor espera evidência de que esses controles são executados na prática.

Qual controle do Anexo A o pentest atende?+

Na versão 2022, os controles mais diretamente relacionados são 8.29 (testes de segurança em desenvolvimento e aceitação) e 8.8 (gestão de vulnerabilidades técnicas). Na versão 2013, os equivalentes aparecem em controles como A.14.2.8 e A.12.6.1.

O auditor de certificação executa o pentest?+

Não. O auditor revisa documentação, processos e evidências apresentadas pela empresa. A execução do teste técnico é um serviço à parte, contratado antes ou durante o ciclo de auditoria.

Com que frequência preciso repetir o pentest para manter a certificação?+

Não existe uma periodicidade única definida pela norma; a cadência costuma acompanhar as auditorias de vigilância anuais e qualquer mudança relevante no ambiente que sustente os controles declarados.

Próximo passo

Precisa de evidência técnica para o seu ciclo ISO 27001?

Informe a versão do Anexo A adotada, os controles relacionados a testes técnicos e a data da próxima auditoria.

Avaliar meu escopo Conversar no WhatsAppConversa inicial sem compromisso
Falar no WhatsApp

Pronto para avaliar o risco da sua empresa?