Voltar ao blog
Plataforma

Os seus controlos da norma ISO 27001 estavam corretos quando os elaborou. Estão corretos neste momento?

Se continuam a corresponder ao que a norma exige atualmente é outra questão, e a maioria dos sistemas nunca verifica isso. Essa verificação só funciona se a IA responsável por ela tiver realmente lido a norma, e não apenas um resumo da mesma. A maioria das IAs de conformidade não o fez: baseiam o seu raciocínio em publicações de blogues e dados de treino, e não no próprio texto licenciado da norma.

24.08.26
8'
Maurice Müller

Maurice Müller

Senior Content Manager

Maurice Müller é jornalista e estratega de conteúdos com experiência em meios de comunicação impressos e digitais. Na Formalize, transforma temas complexos relacionados com a conformidade e a regulamentação em conteúdos claros e práticos para profissionais das áreas da conformidade, do risco e da segurança em toda a Europa.

Conclusões principais:

  • Existe uma diferença significativa entre uma IA treinada com base numa norma e uma IA que se fundamenta nessa norma.

  • A Formalize integra o texto oficial da norma ISO/IEC 27001:2022 diretamente na plataforma, através de uma colaboração com a UNE, o organismo nacional de normalização de Espanha.

  • Essa base permite que o Formalize IQ associe um controlo à cláusula exata que este cumpre e sinalize quando houver um desvio entre os dois.

  • Atualmente, a cobertura abrange a ISO 27001:2022 e a ISO 22301:2019, cada uma através da sua própria Compliance Blueprint, apresentado de forma clara e concisa, em vez de ser distorcida.

Qual é a diferença entre uma IA treinada com base numa norma e uma IA fundamentada nessa norma?

A maior parte da IA nesta categoria aprendeu sobre a norma ISO 27001 da mesma forma que aprendeu sobre tudo o resto: através de fontes secundárias, resumos e publicações em fóruns — ou seja, a interpretação que outra pessoa fez da cláusula, a vários passos de distância da própria cláusula em si. Esse é um ponto de partida viável para uma questão geral, mas é significativamente mais fraco para uma resposta em matéria de conformidade que tenha de se sustentar mais tarde, perante alguém cuja função seja verificá-la.

Raciocinar com base no texto real, atual e licenciado da norma é um exercício completamente diferente. Significa que a resposta remonta à própria cláusula. Não remonta ao que quer que um conjunto de treino tenha absorvido sobre essa cláusula de segunda mão.

O que significa estar “baseado na norma” na Formalize?

A Formalize integra a norma oficial ISO/IEC 27001:2022 diretamente na plataforma. Este é o resultado de uma colaboração com a UNE, o organismo nacional de normalização de Espanha, cuja licença foi assinada a 15 de abril de 2026. A lógica subjacente ao Formalize IQ faz parte de um projeto-piloto oficial de IA aprovado pela ISO e pela UNE. Tal como refere o enquadramento aprovado: enquanto os concorrentes oferecem IA genérica, a lógica da Formalize está a ser desenvolvida em colaboração com os criadores das normas.

Há dois aspetos que vale a pena referir com precisão aqui, em vez de os agrupar numa única afirmação genérica. A Formalize é o primeiro fornecedor de GRC em Espanha, e um pioneiro na União Europeia, a garantir uma colaboração estratégica direta com representantes da ISO/IEC. Por outro lado, a Formalize é a única plataforma a executar um projeto oficial de desenvolvimento de IA em colaboração com a UNE. Ambas são afirmações específicas e verificáveis. Nenhuma delas se estende a “as únicas na Europa”. Essa é uma afirmação diferente e mais ampla, e este artigo não a está a fazer.

Uma nota sobre a terminologia utilizada aqui, uma vez que a precisão é mais importante nesta secção do que em quase qualquer outra parte do site. Trata-se de uma colaboração, não de uma parceria. O tratamento de dados e da propriedade intelectual pela Formalize foi avaliado por representantes da ISO/IEC, o que constitui uma afirmação mais restrita do que a certificação ISO e deliberadamente diferente desta. Ambas as distinções são de natureza jurídica, não estilística. Ambas se aplicam especificamente às normas ISO, não a todos os frameworks que a Formalize suporta.

O que é que isto desbloqueia em prática?

A versão mais concreta disto é uma hiperligação que realmente tem significado. Estabeleça uma ligação direta entre uma política ou um controlo e a cláusula relevante da norma. O Formalize IQ sinaliza no momento em que a política se desvia do que a cláusula prevê atualmente, e não apenas uma única vez durante a configuração e nunca mais.

Uma hiperligação estática pode apontar para uma cláusula. Mas não consegue indicar o momento em que a cláusula e a política deixam de estar em conformidade uma com a outra. Também não mantém qualquer registo da última vez que alguém o verificou. Uma versão com hiperligação e monitorizada cumpre ambas as funções ao mesmo tempo: um aviso de desvio quando algo muda e um registo temporal que indica exatamente quando foi verificada pela última vez. Essa segunda parte é mais importante do que parece. É a diferença entre uma hiperligação mais apelativa e algo em que um auditor pode realmente confiar, meses mais tarde, sem que ninguém se lembre da conversa original.

Imaginemos um caso específico. Uma política inclui uma referência à cláusula de controlo de acesso da norma ISO/IEC 27001:2022 no momento em que é redigida. Dezoito meses depois, o processo subjacente sofreu uma alteração discreta, tal como acontece com a maioria dos processos ao longo do tempo, mas ninguém atualizou a política para refletir essa mudança. Uma ligação estática continua a apontar para a mesma cláusula e ainda parece estar correta num painel de controlo. Uma ligação monitorizada sinaliza a discrepância no momento em que as duas deixam de coincidir, em vez de esperar que um auditor a detete primeiro.

Que normas é que esta ferramenta de IA de ISO 27001 abrange atualmente?

Confirmado atualmente: ISO 27001:2022 e ISO 22301:2019. Trata-se de um complemento à sua conta, não algo que todos os planos incluam por predefinição. Esse é o âmbito honesto, e vale a pena referi-lo como uma escolha deliberada, em vez de um pedido de desculpas. Alguns fornecedores já afirmam basear-se num conjunto mais vasto de normas ISO, incluindo a ISO 42001, sem a mesma profundidade de verificação por trás dessa afirmação. A resposta da Formalize é propositadamente mais restrita. Está ligada a uma colaboração específica e verificável, e não a uma afirmação geral sobre “IA mais ISO”.

Se o seu trabalho de conformidade se basear no DORA, na NIS2 ou noutro framework, o Formalize IQ continua a fundamentar as suas respostas no seu próprio registo atribuído. Trata-se de um mecanismo genuinamente diferente, não de uma versão reduzida deste. É abordado separadamente para equipas fora do âmbito da ISO 27001.

Está pronto para comparar isto com o seu próprio programa de gestão da ISO 27001?

Marque uma demo do Formalize e integre o seu próprio programa de ISO 27001 na plataforma. Preferimos mostrar-lhe como funciona com base nos seus próprios controlos do que falar sobre o assunto de forma abstrata.

Agendar uma demo
Experimente gratuitamente

Perguntas frequentes

Agendar uma demo