Antonio Jose Segovia
março 31, 2015
Um dos requisitos da ISO 27001:2013 é a realização de uma auditoria interna, como definido na Seção 9.2 da norma. Mas, a questão é: Quem pode realizar esta auditoria interna? Nós identificaremos quem nos próximos tópicos.
A norma ISO 27001:2013 não define requisitos que um auditor interno deve atender ao realizar uma auditoria, mas a norma requer claramente que a organização deve selecionar auditores.
Como uma organização seleciona um auditor? Ao estabelecer requisitos. Se estes requisitos não são estabelecidos, qualquer pessoa poderia auditor um SGSI. O que aconteceria se uma pessoa sem experiência ou treinamento relacionado a segurança da informação auditasse um SGSI? A resposta simples e enfática é: O auditor não agregaria valor.
Assim, se um auditor irá agregar valor para uma organização ao realizar uma auditoria interna, é muito importante e altamente recomendado que ele ou ela tenha experiência adequada e conhecimento comprovado em segurança da informação.
Se você quer saber quais opções você tem para aprender mais sobre a ISO 27001, você pode ler este artigo: Como aprender sobre a ISO 27001 e a BS 25999-2.
Em resumo, nós precisamos estabelecer requisitos que nos permitam verificar que o auditor interno possui experiência comprovada na ISO 27001, a qual é basicamente composta do ciclo PDCA (o Ciclo de Deming: Plan, Do, Check, Act), gestão de risco, e uma séria de controles de segurança. Existem algumas organizações que estabelecem um processo de seleção para auditores internos, e neste caso a organização pede ao auditor em potencial para se submeter a um pequeno teste consistindo de uma série de questões. Adicionalmente ao teste, a organização também conduz uma entrevista com o candidato para verificar a veracidade de seu histórico profissional (experiência e treinamento), a apenas se o candidato atende a todos os requisitos e completa todas as etapas ele será elegível para conduzir uma auditoria interna.
Adicionalmente ao treinamento e experiência, geralmente é um diferencial para um auditor possuir uma certificação (e.g., IRCA, CISA, etc.) ou ser qualificado por um organismo de certificação (e.g., BSI, AENOR, Applus, SGS, Bureau Veritas, etc.). Mas, pessoalmente, não me preocupo muito com estas certificações porque existem profissionais que são certificados e qualificados, mas auditam apenas uma vez ao mês, e existem profissionais que não são certificados ou qualificados que tem mais experiência porque realizam auditorias todos os dias. Assim, a coisa importante para mim seria definir a experiência, o treinamento e o conhecimento comprovado que o auditor interno possui.
Assim, de acordo com a ISO 27001 você precise de um auditor interno, e você precisa estabelecer requisitos para selecionar um. Um auditor menos experiente pode realizar o trabalho, mas se você quer agregar valor através da auditoria interna, um auditor interno experiente é crucial.
Para se familiarizar com o treinamento do Auditor Líder, veja este curso on-line gratuito: ISO 27001 Lead Auditor Course.
Nós agradecemos a Rhand Leal pela tradução para o português.