Perguntas frequentes

As perguntas que realmente nos fazem.

Organizadas por tema e respondidas sem rodeios. Onde não sabemos, ou onde depende do seu caso, a gente diz — uma página de perguntas frequentes que só confirma o discurso comercial não ajuda ninguém.

Primeiros passos

Sim. Existe um teste de 14 dias, solicitado pelo formulário de contato em sightadel.com. Não são necessários dados de pagamento.

Plataforma, edições e papéis

Por framework. Você contrata ISO 27001, NIS2 ou DORA separadamente, cada um em uma das três edições. As edições diferem em capacidade e tempo de resposta — usuários internos, armazenamento de evidências, ativos monitorados, fornecedores, suporte — e não no conteúdo do framework.

Na prática: os requisitos, a estrutura de evidências e a exportação para auditoria são iguais no Basic e no Enterprise.

Implantação da ISO/IEC 27001

Duas coisas que costumam ser confundidas. Primeiro, as seções 4 a 10: um sistema de gestão com contexto, liderança, planejamento, operação, avaliação e melhoria. Segundo, o anexo A: 93 controles em quatro temas — organizacional, pessoas, físico e tecnológico.

As organizações raramente são reprovadas em auditoria por causa do anexo A. Elas tropeçam nas seções 9 e 10: auditoria interna, análise crítica pela direção, ações corretivas. Essa é a parte que não dá para comprar.

Implantação da ISO 9001

Quem decide isso é o cliente, não a norma. A ISO 9001 é neutra em relação ao setor e é certificada tanto em prestadores de serviço quanto em fabricantes. O gatilho de sempre é uma licitação ou um contrato guarda-chuva em que o certificado aparece como condição de entrada.

Implantação da NIS2

A verificação tem duas etapas. Primeiro o setor: a sua atividade entra nos tipos de entidade listados? Depois o porte: a partir de 50 funcionários ou 10 milhões de euros de faturamento anual você é uma entidade importante; a partir de 250 funcionários ou 50 milhões, uma entidade essencial.

Independentemente do porte, a obrigação alcança determinadas entidades — entre elas os operadores de instalações críticas e os provedores de certos serviços digitais. O nosso checklist da NIS2 tem uma planilha que calcula a classificação.

Implantação do DORA

Para as entidades financeiras da UE em sentido amplo — bancos, seguradoras, corretoras, instituições de pagamento, prestadores de serviços de criptoativos e outras — e para os terceiros críticos de serviços de TIC que atendem a elas. O regulamento vale diretamente, desde 17 de janeiro de 2025, sem transposição nacional.

Se você fornece software ou operação para entidades financeiras, as exigências chegam pelo contrato, mesmo que você não seja uma entidade financeira.

Outros frameworks

ISO/IEC 27001, ISO 9001, NIS2, DORA, SOC 2, NIST CSF 2.0, BSI C5, GDPR e HACCP, além de frameworks próprios. Para consultórios médicos há um pacote de evidências dedicado ao § 75b SGB V.

Evidências e documentos

Tudo de que um terceiro consegue concluir que algo foi mesmo feito — com data e autor. Uma ata, um print de uma configuração, uma aprovação no sistema de chamados, uma folha assinada, um trecho de log.

O que não é evidência: uma política que manda fazer algo. Ela prova a intenção, não a implementação. Essa confusão é a constatação mais comum em uma primeira auditoria.

Uma evidência, vários frameworks

Que o mesmo fato é cobrado por vários frameworks e você o comprova exatamente uma vez. A gestão de acessos aparece no anexo A da ISO 27001, na medida 9 da NIS2, na gestão de risco de TIC do DORA e nos critérios comuns da SOC 2. É quatro vezes a mesma pergunta.

Quem mantém uma pasta por framework acaba mantendo a mesma evidência várias vezes — e um ano depois a tem em três versões diferentes.

Auditoria e certificação

Não. As normas ISO são internacionais, e um certificado da ISO/IEC 27001 ou da ISO 9001 é reconhecido no mundo todo, desde que o organismo de certificação emissor seja acreditado e o organismo de acreditação faça parte do acordo de reconhecimento multilateral do International Accreditation Forum.

Só os atos legais são europeus: NIS2, DORA, GDPR e o Regulamento de IA. Eles alcançam também fornecedores fora da UE, assim que fornecem para a UE ou tratam dados de pessoas na UE. Na direção contrária, SOC 2 e NIST têm origem norte-americana e são pedidos no mundo todo.

Resumindo: a norma é global, a obrigação é regional.

Operação contínua e mudanças nos frameworks

O trabalho que decide o resultado. Um certificado é uma foto válida por três anos, com duas auditorias de supervisão no meio. Entre as auditorias os ciclos continuam: revisões de acesso, avaliações de fornecedores, treinamentos, testes de restauração, análise crítica pela direção.

O erro clássico é a pausa depois da primeira auditoria. Ela aparece na primeira auditoria de supervisão, porque faltam onze meses de evidências.

Segurança, hospedagem e proteção de dados

Na Alemanha, no nosso provedor de hospedagem creoline. O desenvolvimento, a operação e o suporte também ficam aqui. Sem desvio por data centers de fora, sem acesso sob legislação estrangeira.

Para parte dos nossos clientes esse é o motivo de conversar com a gente — e para todos os outros, pelo menos uma pergunta a menos no questionário de fornecedores.

Preços, contrato e faturamento

Por framework e edição. A ISO 27001 começa em 9.000 € por ano na edição Basic, a NIS2 e o DORA em 4.500 €, a ISO 9001 em 3.800 €, o BSI C5 e o GDPR em 2.400 €, o HACCP em 1.800 €. O Professional fica 30 % acima do Basic e o Enterprise 60 %. Todos os preços sem impostos.

A lista completa, com a comparação de edições, está disponível em PDF na seção de recursos.

A sua pergunta não está aqui? Escreva para a gente — as perguntas que aparecem duas vezes acabam aqui, com resposta.

Agende uma demonstração