A evidência técnica que o auditor pede para os controles de teste e vulnerabilidade

Teste de segurança como evidência para os controles A.8.8 e A.8.29 da ISO 27001, com relatório e reteste que o auditor aceita na certificação.

A ISO 27001 não usa a palavra pentest. Ela exige gestão de vulnerabilidades técnicas e teste de segurança — e o pentest é a evidência que auditor aceita para os dois.

Sendo direto sobre o que a norma diz: a ISO/IEC 27001:2022 não obriga contratar pentest. Ela exige, no Anexo A, o controle 8.8 (gestão de vulnerabilidades técnicas) e o 8.29 (teste de segurança em desenvolvimento e homologação). Na prática de auditoria, o relatório de pentest com evidência de correção é o artefato mais aceito para demonstrar os dois — porque mostra que o processo existe e funciona, não só que está escrito na política. Conduzimos o teste com esse objetivo: gerar evidência utilizável no SGSI, ligada aos controles, e não um PDF genérico.

O que você recebe

  • Pentest com escopo alinhado aos ativos declarados no SGSI
  • Mapeamento dos achados para os controles do Anexo A
  • Relatório técnico e sumário executivo para a documentação do SGSI
  • Evidência de reteste, que é o que fecha o ciclo de tratamento
  • Apoio na resposta a não-conformidades de auditoria anterior

O que cobrimos

Ativos do SGSI

Sistemas e serviços dentro da declaração de aplicabilidade.

Aplicações e APIs

Interfaces expostas a cliente, parceiro e uso interno.

Infraestrutura

Redes, servidores, diretório e ambiente de nuvem.

Processo de correção

Verificamos se o ciclo de tratamento de vulnerabilidade funciona de fato.

Indicado para

  • Empresas em processo de certificação inicial
  • Quem tem auditoria de manutenção ou recertificação marcada
  • Times que receberam não-conformidade nos controles 8.8 ou 8.29
  • Organizações que já têm SGSI no papel e precisam de evidência de execução

Como conduzimos

Leitura do escopo do SGSI

Alinhamos o teste aos ativos da declaração de aplicabilidade, não a uma lista genérica.

Execução do pentest

Análise manual sobre aplicações e infraestrutura no escopo.

Mapeamento para os controles

Cada achado é ligado ao controle do Anexo A que ele afeta.

Relatório para o SGSI

Formato que entra na documentação sem precisar de retrabalho.

Reteste e evidência

Confirmação das correções, que é o que o auditor quer ver.

Perguntas Frequentes

A ISO 27001 exige pentest?

Não com essa palavra. A ISO/IEC 27001:2022 exige, no Anexo A, gestão de vulnerabilidades técnicas (8.8) e teste de segurança em desenvolvimento e homologação (8.29). O pentest é a evidência mais aceita por auditores para demonstrar ambos, mas a norma não nomeia o serviço.

Preciso de pentest antes da auditoria de certificação?

Não é obrigatório por texto, mas é altamente recomendado. Chegar na auditoria sem nenhuma evidência de teste técnico costuma gerar observação ou não-conformidade nos controles 8.8 e 8.29.

O relatório serve como evidência formal?

Serve quando traz escopo justificado, metodologia, achados com severidade e — o ponto que mais falta nos relatórios que vemos — evidência de reteste após correção.

ISO 27001 e LGPD se aproveitam?

Bastante. Quem já tem SGSI implantado chega na adequação à LGPD com inventário de ativos, controle de acesso e gestão de incidente prontos. Vale planejar os dois juntos em vez de repetir o levantamento.