Uma metodologia para implantação de um Sistema de Gestão de Segurança da Informação (SGSI) baseado nas normas ABNT NBR ISO/IEC 27001 e 27002

A segurança da informação destaca-se como uma das principais preocupações em diversas organizações. Para garantir que as informações e os sistemas de informações estejam protegidos contra ameaças de todos os tipos é necessário definir processos gerenciados e assegurar a confidencialidade, integridad...

Full description

Bibliographic Details
Authors: Mendes, Ricardo Ribeiro, Oliveira, Rômulo R. L. de, Costa, Anderson Fabiano Batista Ferreira da, Gomes, Reinaldo Cezar de Morais
Format: article
Status:Published version
Publication Date:2013
Country:Brasil
Institution:Instituto Federal de Educação, Ciência e Tecnologia da Paraíba (IFPB)
Repository:Revista Principia
Language:Portuguese
OAI Identifier:oai:ojs.periodicos.ifpb.edu.br:article/158
Online Access:https://periodicos.ifpb.edu.br/index.php/principia/article/view/158
Access Level:Open access
Keyword:segurança da informação
sistema de gestão de segurança da informação
ABNT NBR ISO/IEC 27001
ABNT NBR ISO/IEC 27002
Description
Summary:A segurança da informação destaca-se como uma das principais preocupações em diversas organizações. Para garantir que as informações e os sistemas de informações estejam protegidos contra ameaças de todos os tipos é necessário definir processos gerenciados e assegurar a confidencialidade, integridade e disponibilidade delas. Com esta finalidade, as normas ABNT NBR ISO/IEC 27001 e ABNT NBR ISO/IEC 27002 provem um conjunto de técnicas para estabelecer, implementar, operar, monitorar, analisar criticamente, manter e melhorar um Sistema de Gestão de Segurança da Informação (SGSI). Porém, ainda é preciso definir uma metodologia para aplicar os conceitos identificados nas normas. Este artigo traz uma metodologia para implantar um SGSI, tomando como base a ABNT NBR ISO/IEC 27001 e 27002 simplificando o processo de planejamento, implantação, análise crítica e modificação do sistema. Através do modelo sugerido, será possível classificar a informação, identificar os riscos relevantes que atingem as informações, selecionar controles das normas e construir um plano de ação para a implantação do SGSI em qualquer tipo de organização.