A ISO 27001 não usa a palavra pentest. Ela exige gestão de vulnerabilidades técnicas e teste de segurança — e o pentest é a evidência que auditor aceita para os dois.
Sendo direto sobre o que a norma diz: a ISO/IEC 27001:2022 não obriga contratar pentest. Ela exige, no Anexo A, o controle 8.8 (gestão de vulnerabilidades técnicas) e o 8.29 (teste de segurança em desenvolvimento e homologação). Na prática de auditoria, o relatório de pentest com evidência de correção é o artefato mais aceito para demonstrar os dois — porque mostra que o processo existe e funciona, não só que está escrito na política. Conduzimos o teste com esse objetivo: gerar evidência utilizável no SGSI, ligada aos controles, e não um PDF genérico.
O que você recebe
- Pentest com escopo alinhado aos ativos declarados no SGSI
- Mapeamento dos achados para os controles do Anexo A
- Relatório técnico e sumário executivo para a documentação do SGSI
- Evidência de reteste, que é o que fecha o ciclo de tratamento
- Apoio na resposta a não-conformidades de auditoria anterior
O que cobrimos
Ativos do SGSI
Sistemas e serviços dentro da declaração de aplicabilidade.
Aplicações e APIs
Interfaces expostas a cliente, parceiro e uso interno.
Infraestrutura
Redes, servidores, diretório e ambiente de nuvem.
Processo de correção
Verificamos se o ciclo de tratamento de vulnerabilidade funciona de fato.
Indicado para
- Empresas em processo de certificação inicial
- Quem tem auditoria de manutenção ou recertificação marcada
- Times que receberam não-conformidade nos controles 8.8 ou 8.29
- Organizações que já têm SGSI no papel e precisam de evidência de execução
Como conduzimos
Leitura do escopo do SGSI
Alinhamos o teste aos ativos da declaração de aplicabilidade, não a uma lista genérica.
Execução do pentest
Análise manual sobre aplicações e infraestrutura no escopo.
Mapeamento para os controles
Cada achado é ligado ao controle do Anexo A que ele afeta.
Relatório para o SGSI
Formato que entra na documentação sem precisar de retrabalho.
Reteste e evidência
Confirmação das correções, que é o que o auditor quer ver.
Perguntas Frequentes
A ISO 27001 exige pentest?
Não com essa palavra. A ISO/IEC 27001:2022 exige, no Anexo A, gestão de vulnerabilidades técnicas (8.8) e teste de segurança em desenvolvimento e homologação (8.29). O pentest é a evidência mais aceita por auditores para demonstrar ambos, mas a norma não nomeia o serviço.
Preciso de pentest antes da auditoria de certificação?
Não é obrigatório por texto, mas é altamente recomendado. Chegar na auditoria sem nenhuma evidência de teste técnico costuma gerar observação ou não-conformidade nos controles 8.8 e 8.29.
O relatório serve como evidência formal?
Serve quando traz escopo justificado, metodologia, achados com severidade e — o ponto que mais falta nos relatórios que vemos — evidência de reteste após correção.
ISO 27001 e LGPD se aproveitam?
Bastante. Quem já tem SGSI implantado chega na adequação à LGPD com inventário de ativos, controle de acesso e gestão de incidente prontos. Vale planejar os dois juntos em vez de repetir o levantamento.