Conformidade

ISO 27000, ISO 27001 e ISO 27002: como se relacionam

A ISO 27000, ISO 27001 e ISO 27002 fazem parte de uma mesma família, mas cumprem funções diferentes. Conhecer a relação entre elas ajuda a entender qual norma cada organização precisa.

25.09.2026
Linkedin
Pilar
Saiba mais
Saiba mais
Saiba mais

Conteúdo

Data
17 e 18 de junho de 2025
Local
Teatro Bradesco – Rua Palestra Itália, 500 – Perdizes, São Paulo – SP
Formato
Híbrido
Homologação
2 dias de evento

Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua.

Texto do Botão
Profissional de cibersegurança analisando a relação entre os padrões ISO 27000, ISO 27001 e ISO 27002.

A ISO 27000, a ISO 27001 e a ISO 27002 pertencem à família ISO/IEC 27000, mas não cumprem a mesma função. Compreender as diferenças entre elas facilita decidir qual padrão consultar em cada etapa de um SGSI.

A atualização mais recente desta família traz um elemento especialmente relevante: em julho de 2026, foi publicada a ISO/IEC 27000:2026, uma nova edição focada nos conceitos, princípios e relações que permitem entender como os diferentes padrões se encaixam.

O que é a família ISO/IEC 27000?

A família ISO/IEC 27000 reúne padrões relacionados ao gerenciamento da segurança da informação, cibersegurança e outros âmbitos vinculados.

Não se trata de uma única norma que deva ser aplicada integralmente em todas as organizações. Cada padrão aborda uma função determinada dentro do ecossistema.

Entre os documentos mais conhecidos, encontram-se:

  • ISO/IEC 27000: visão geral e conceitos dos sistemas de gerenciamento de segurança da informação..
  • ISO/IEC 27001: requisitos para estabelecer, implementar, manter e melhorar um SGSI.
  • ISO/IEC 27002: orientações sobre controles de segurança da informação.
  • ISO/IEC 27005: orientações relacionadas ao gerenciamento de riscos de segurança da informação.
  • ISO/IEC 27017: orientações sobre controles de segurança para serviços em nuvem (cloud).
  • ISO/IEC 27018: proteção de informações pessoais em nuvens públicas.

A própria ISO aponta que a família compreende mais de uma dezena de padrões adicionais voltados a diferentes aspectos da segurança, proteção de dados e ciber-resiliência.

O que muda com a ISO/IEC 27000:2026?

A publicação da ISO/IEC 27000:2026 é uma das principais novidades que devem ser consideradas atualmente ao falar da família.

A edição anterior, ISO/IEC 27000:2018, foi retirada e substituída pela sexta edição publicada em julho de 2026. A nova norma já não se apresenta principalmente como um documento de “visão geral e vocabulário”, mas sim como uma referência para compreender os conceitos, princípios e relações entre os padrões de gerenciamento de segurança da informação.

Isso é especialmente útil para organizações que entram em contato com a família ISO 27000 pela primeira vez e precisam determinar quais documentos são relevantes para o seu projeto.

A ISO/IEC 27000:2026 não estabelece os requisitos para certificação. A norma que estabelece os requisitos de um SGSI é a ISO/IEC 27001.

ISO 27001: a norma de requisitos do SGSI

A ISO/IEC 27001:2022 estabelece os requisitos que um Sistema de Gerenciamento de Segurança da Informação deve cumprir.

O padrão fornece uma estrutura para estabelecer, implementar, manter e melhorar continuamente um SGSI, levando em conta o contexto e os riscos da organização.

Portanto, quando uma organização busca estruturar seu sistema de gerenciamento e submetê-lo a uma certificação conforme a ISO 27001, esta é a norma central.

O foco não consiste simplesmente em implantar determinadas ferramentas de segurança. O SGSI deve ser integrado ao gerenciamento da organização e abordar aspectos como:

  • Contexto da organização.
  • Liderança e responsabilidades.
  • Planejamento e gerenciamento de riscos.
  • Recursos e competências.
  • Operação e tratamento de riscos.
  • Avaliação de desempenho.
  • Melhoria contínua.

O gerenciamento e manutenção da conformidade normativa podem exigir, portanto, tanto controles tecnológicos quanto processos, evidências e mecanismos de monitoramento.

ISO 27002: orientação para os controles de segurança

A ISO/IEC 27002:2022 tem uma função diferente.Enquanto a ISO/IEC 27001 estabelece os requisitos do SGSI, a ISO/IEC 27002 fornece orientações sobre controles de segurança da informação e boas práticas para a sua implementação.

Isso permite entender uma diferença fundamental:

A ISO 27001 estabelece a estrutura de requisitos; a ISO 27002 fornece orientações para abordar os controles de segurança.

A ISO 27002 não é uma norma de certificação independente. Uma organização pode se certificar conforme a ISO 27001, enquanto a ISO 27002 serve como referência para projetar e implementar controles.

Por exemplo, uma organização pode recorrer às orientações da ISO 27002 ao definir como abordar determinados controles relacionados a:

  • Controle de acesso.
  • Segurança de recursos humanos.
  • Criptografia.
  • Segurança física.
  • Segurança das operações.
  • Gerenciamento de incidentes.
  • Relações com fornecedores.

Como se relacionam a ISO 27000, a ISO 27001 e a ISO 27002?

Uma forma simples de entender essa relação é pensar em três níveis:

Norma Função principal Pergunta que ajuda a responder
ISO/IEC 27000:2026 Visão geral, conceitos e relações Como a família ISO 27000 está organizada?
ISO/IEC 27001:2022 Requisitos do SGSI Quais requisitos o sistema de gestão deve cumprir?
ISO/IEC 27002:2022 Orientações sobre controles Como os controles de segurança podem ser abordados?

Elas não são normas concorrentes entre si. Elas cumprem funções complementares dentro do mesmo ecossistema.

A própria ISO descreve a ISO 27000 como uma referência para compreender o conjunto, enquanto a ISO 27001 estabelece os requisitos do SGSI e a ISO 27002 fornece orientações sobre os controles.

É necessário implementar as três?

Não necessariamente.

A resposta depende do objetivo da organização.

Uma empresa que está iniciando um projeto pode utilizar a ISO/IEC 27000:2026 para compreender a estrutura e as relações entre seus componentes.

Caso pretenda estabelecer um SGSI em conformidade com os requisitos da norma, a ISO 27001 será o padrão central.

A ISO 27002 pode ser utilizada como referência prática para analisar e desenvolver os controles de segurança relacionados a esse sistema.

Portanto, a família ISO 27000 não deve ser interpretada como uma lista de certificações que precisam ser obtidas uma atrás da outra.

A seleção de padrões dependerá do escopo, dos riscos, dos serviços prestados, dos requisitos contratuais e regulatórios, e dos objetivos de segurança de cada organização.

Que outras normas ISO 27000 podem ser relevantes?

A família se estende muito além da 27000, 27001 e 27002.

Por exemplo:

ISO/IEC 27005 aborda o gerenciamento de riscos de segurança da informação.

ISO/IEC 27017 fornece orientações específicas sobre controles de segurança aplicáveis a serviços em nuvem.

ISO/IEC 27018 concentra-se na proteção de informações pessoais em nuvens públicas.

ISO/IEC 27701 amplia o foco para o gerenciamento de informações de privacidade.

Isso significa que uma organização pode combinar diferentes referências dependendo de suas necessidades. Uma empresa com forte dependência de serviços em nuvem, por exemplo, pode precisar analisar padrões adicionais além daqueles utilizados para estabelecer o seu SGSI.

A adequação à ISO 27001 constitui, assim, um ponto de partida que pode ser complementado com outros padrões, de acordo com o contexto e os riscos identificados.

Qual padrão consultar conforme o objetivo?

Antes de iniciar um projeto de conformidade, é útil formular primeiro a pergunta que precisa ser respondida:

  • Compreender a família: ISO/IEC 27000:2026.
  • Estabelecer um SGSI: ISO/IEC 27001:2022.
  • Projetar ou interpretar controles: ISO/IEC 27002:2022.
  • Gerenciar riscos de segurança: ISO/IEC 27005.
  • Abordar a segurança em serviços em nuvem: ISO/IEC 27017.
  • Proteger informações pessoais em nuvens públicas: ISO/IEC 27018.
  • Gerenciar informações de privacidade: ISO/IEC 27701.

Essa abordagem evita tratar as normas como documentos isolados e permite construir uma estrutura de segurança coerente com as necessidades reais da organização.

A ISO 27000 não substitui a ISO 27001

A atualização da ISO/IEC 27000 em 2026 pode gerar certa confusão devido à similaridade de seus nomes.

No entanto, suas funções são diferentes.

A ISO/IEC 27000:2026 fornece o contexto e a visão geral da família. A ISO/IEC 27001:2022 estabelece os requisitos do SGSI. A ISO/IEC 27002:2022 fornece orientações sobre os controles.

Por isso, a publicação da ISO 27000:2026 não implica uma nova certificação nem substitui a ISO 27001. A própria ISO confirma que a 27000 não é uma norma de requisitos e que a ISO 27001 continua sendo a referência para os requisitos do SGSI.

Compreender essa diferença permite evitar investimentos ou esforços desnecessários e direcionar cada atividade de conformidade para o padrão que realmente corresponde.

A Sinfopac acompanha as organizações na implementação e no gerenciamento tecnológico de estruturas de segurança da informação, contando com experiência em ISO 27001, controles de segurança, gerenciamento de riscos e conformidade normativa. Sua abordagem integra processos, tecnologia e evidências para ajudar a transformar os requisitos dos padrões em controles aplicáveis e gerenciáveis dentro da operação de TI.

{{fs-button}}

‍

Não. A ISO/IEC 27000:2026 oferece uma visão geral dos conceitos e relações da família ISO/IEC 27000, enquanto a ISO/IEC 27001:2022 estabelece os requisitos para um Sistema de Gerenciamento de Segurança da Informação.

Não. A ISO/IEC 27002 fornece orientações sobre controles de segurança da informação, mas não estabelece um esquema de certificação independente. A certificação do SGSI é realizada em conformidade com a ISO/IEC 27001.

Para certificar um Sistema de Gerenciamento de Segurança da Informação, a referência é a ISO/IEC 27001. A ISO/IEC 27000:2026 ajuda a compreender a estrutura geral e a ISO/IEC 27002 pode ser utilizada como orientação para os controles, mas elas não substituem os requisitos da ISO/IEC 27001.

Pare de reagir a falhas de TI e garanta a continuidade do seu negócio com um parceiro à sua medida

Na Sinfopac, sabemos que gerir a complexidade tecnológica diária consome o tempo e os recursos de que a sua empresa precisa para crescer. Confie na nossa equipe certificada para gerir, otimizar e monitorizar os seus sistemas 24 horas por dia, através de um modelo de serviços gerenciados (MSP) de alto desempenho.

Conheça nossos serviços
Descubra nossos produtos
Solicite uma assessoria