O que precisa ser evidenciado não é o treinamento. É a competência.
Os frameworks não pedem uma lista de presença, e sim a prova de que a pessoa sabe fazer o que a sua função exige. Nossas unidades são construídas a partir disso.
Três níveis que costumam ser misturados
Tratar os três do mesmo jeito treina gente demais de forma superficial e os decisivos de menos.
- Conscientização para todosCurta, concreta, recorrente: uso de credenciais, identificação de phishing, canais de comunicação em caso de suspeita, uso de equipamentos fora da empresa. Meia hora de que todo mundo precisa.
- Treinamento técnico para responsáveisPara quem tem funções específicas: metodologia de risco, gestão de evidências, auditoria interna, tratamento de incidentes, avaliação de fornecedores. Ajustado a cada framework.
- Alta direçãoExigido expressamente pela NIS2 e não delegável. Conteúdo: deveres da direção, aprovação e supervisão das medidas, responsabilidade pessoal, prazos de notificação e o que se espera da direção quando acontece.
Unidades por framework
- ISO/IEC 27001 — responsáveis. Estrutura da norma, escopo, metodologia de risco, declaração de aplicabilidade, tipos de evidência, como correm as fases 1 e 2.
- ISO 9001 — responsáveis. Orientação por processos sem manual obrigatório, indicadores e eficácia, ações corretivas, auditoria combinada com a ISO 27001.
- NIS2 — direção e responsáveis. Abrangência e classificação, as dez medidas, prazos de notificação de 24 horas a um mês, aprovação pela direção.
- DORA — responsáveis. As sete áreas, classificação de incidentes graves, registro de informações, programa de testes e quando o TLPT realmente se aplica.
- Todos os frameworks — todos os colaboradores. Conscientização: credenciais, phishing, canais de comunicação, trabalho móvel.
Como treinamos
- Presencial ou por videoconferênciaAjustado ao seu framework e ao seu escopo, com os seus exemplos. Meio período ou dia inteiro, conforme o nível.
- Com evidência que vale na auditoriaParticipação, conteúdo, data e instrutor ficam documentados. Onde o que importa é a competência, acrescentamos uma verificação curta — é essa a diferença entre uma lista de presença e uma evidência.
- Separado da certificaçãoOrientamos e treinamos; não certificamos. Pela ISO/IEC 17021 um organismo de certificação não pode fazer as duas coisas, por isso você escolhe o seu livremente e de forma independente de nós.