As perguntas que realmente nos fazem.
Ordenadas por tema e respondidas sem rodeios. Onde não sabemos, ou onde depende do seu caso, dizemo-lo — uma página de perguntas frequentes que só confirma o discurso comercial não ajuda ninguém.
Primeiros passos
Sim. Existe um período experimental de 14 dias, pedido através do formulário de contacto em sightadel.com. Não são precisos dados de pagamento.
Plataforma, edições e funções
Por referencial. Subscreve a ISO 27001, a NIS2 ou o DORA em separado, cada um numa de três edições. As edições diferem em capacidade e tempo de resposta — utilizadores internos, armazenamento de evidências, ativos monitorizados, fornecedores, apoio — e não no conteúdo do referencial.
Na prática: os requisitos, a estrutura de evidências e a exportação para auditoria são iguais na Basic e na Enterprise.
Implementação da ISO/IEC 27001
Duas coisas que se confundem com facilidade. Primeiro, os capítulos 4 a 10: um sistema de gestão com contexto, liderança, planeamento, operação, avaliação e melhoria. Segundo, o anexo A: 93 controlos em quatro temas — organizacional, pessoas, físico e tecnológico.
As organizações raramente chumbam uma auditoria por causa do anexo A. Chumbam pelos capítulos 9 e 10: auditoria interna, revisão pela gestão, ações corretivas. Essa é a parte que não se compra.
Implementação da ISO 9001
Quem decide isso é o cliente, não a norma. A ISO 9001 é neutra quanto ao setor e certifica-se tanto num prestador de serviços como num fabricante. O motivo habitual é um concurso ou um acordo-quadro em que o certificado consta como condição de acesso.
Implementação da NIS2
A verificação tem dois passos. Primeiro o setor: a sua atividade cai nos tipos de entidade listados? Segundo a dimensão: a partir de 50 trabalhadores ou 10 milhões de euros de volume de negócios anual é uma entidade importante; a partir de 250 trabalhadores ou 50 milhões, uma entidade essencial.
Independentemente da dimensão, a obrigação abrange certas entidades — entre elas os operadores de instalações críticas e os fornecedores de determinados serviços digitais. A nossa lista de verificação da NIS2 inclui uma folha que calcula a classificação.
Implementação do DORA
Às entidades financeiras da UE em sentido amplo — bancos, seguradoras, empresas de investimento, instituições de pagamento, prestadores de serviços de criptoativos e outras — e aos prestadores terceiros críticos de serviços de TIC que as servem. O regulamento aplica-se diretamente, desde 17 de janeiro de 2025, sem transposição nacional.
Se fornece software ou operação a entidades financeiras, os requisitos chegam-lhe pelo contrato, ainda que não seja você próprio uma entidade financeira.
Outros referenciais
ISO/IEC 27001, ISO 9001, NIS2, DORA, SOC 2, NIST CSF 2.0, BSI C5, RGPD e HACCP, além de referenciais próprios. Para consultórios médicos existe um pacote de evidências dedicado ao § 75b SGB V.
Evidências e documentos
Tudo aquilo a partir do qual um terceiro consegue perceber que algo foi mesmo feito — com data e autor. Uma ata, uma captura de ecrã de uma definição, uma aprovação no sistema de tickets, uma folha assinada, um extrato de um registo.
O que não é evidência: uma política que prescreve alguma coisa. Essa prova a intenção, não a implementação. Essa confusão é a constatação mais frequente numa primeira auditoria.
Uma evidência, vários referenciais
Que o mesmo facto é pedido por vários referenciais e você prova-o exatamente uma vez. A gestão de acessos está no anexo A da ISO 27001, na medida 9 da NIS2, na gestão do risco de TIC do DORA e nos critérios comuns da SOC 2. É quatro vezes a mesma pergunta.
Quem mantém uma pasta própria por referencial mantém a mesma evidência várias vezes — e um ano depois tem-na em três estados diferentes.
Auditoria e certificação
Não. As normas ISO são internacionais, e um certificado da ISO/IEC 27001 ou da ISO 9001 é reconhecido em todo o mundo, desde que o organismo de certificação emissor esteja acreditado e o organismo de acreditação pertença ao acordo de reconhecimento multilateral do International Accreditation Forum.
Apenas os atos jurídicos são europeus: NIS2, DORA, RGPD e Regulamento da IA. Esses atingem também fornecedores fora da UE, assim que fornecem para a UE ou tratam dados de pessoas na UE. Ao contrário, a SOC 2 e o NIST são de matriz norte-americana e pedidos em todo o mundo.
Em resumo: a norma é global, a obrigação é regional.
Operação corrente e alterações aos referenciais
O trabalho que decide o resultado. Um certificado é um retrato válido por três anos, com duas auditorias de acompanhamento pelo meio. Entre auditorias os ciclos continuam: revisões de acessos, avaliações de fornecedores, formação, testes de reposição, revisão pela gestão.
O erro clássico é a pausa depois da primeira auditoria. Nota-se na primeira auditoria de acompanhamento, porque faltam onze meses de evidências.
Segurança, alojamento e proteção de dados
Na Alemanha, no nosso fornecedor de alojamento creoline. O desenvolvimento, a operação e o apoio estão igualmente aqui. Sem desvio por centros de dados no exterior, sem acesso ao abrigo de direito estrangeiro.
Para uma parte dos nossos clientes essa é a razão para sequer falarem connosco — e para todos os outros, pelo menos uma pergunta a menos no questionário de fornecedores.
Preços, contrato e faturação
Por referencial e edição. A ISO 27001 começa em 9.000 € por ano na edição Basic, a NIS2 e o DORA em 4.500 €, a ISO 9001 em 3.800 €, o BSI C5 e o RGPD em 2.400 €, o HACCP em 1.800 €. A Professional fica 30 % acima da Basic e a Enterprise 60 %. Todos os preços sem IVA.
A lista completa, com a comparação de edições, está disponível em PDF na secção de recursos.