top of page
  • Whatsapp
  • Linkedin
  • Instagram
  • Facebook

Certificação em Segurança da Informação: qual escolher para avançar na carreira?

Foto do escritor: Mainsafe
Mainsafe
2 de ago.
8 min de leitura

A Segurança da Informação deixou há muito tempo de ser uma preocupação exclusiva das equipes técnicas.


Hoje, proteger informações exige conhecimentos relacionados a tecnologia, riscos, processos, pessoas, fornecedores, continuidade de negócios, privacidade e governança.


Por isso, profissionais que desejam entrar ou avançar nessa área encontram uma quantidade cada vez maior de cursos e certificações.

Mas surge uma dúvida comum:

Qual certificação em Segurança da Informação escolher?

A resposta depende principalmente do seu momento profissional e do tipo de atuação que você pretende desenvolver.


Neste artigo, vamos entender os principais caminhos, a importância da ISO/IEC 27001, as diferenças entre algumas funções de Segurança da Informação e como estruturar uma formação que vá dos fundamentos à gestão de riscos e controles.


Por que buscar uma certificação em Segurança da Informação?


Uma certificação profissional pode ajudar a estruturar conhecimentos que muitas vezes são adquiridos de maneira dispersa ao longo da carreira.


Um profissional pode conhecer redes, infraestrutura, cloud ou desenvolvimento, por exemplo, mas ainda precisar ampliar sua visão sobre:


  • gestão de riscos;

  • políticas de Segurança da Informação;

  • controles;

  • gestão de incidentes;

  • continuidade de negócios;

  • fornecedores;

  • conscientização;

  • privacidade;

  • governança;

  • responsabilidades organizacionais.


Essa visão integrada se torna especialmente importante conforme o profissional deixa uma atuação exclusivamente operacional e começa a participar de decisões de gestão e governança da Segurança da Informação.


A própria certificação EXIN Information Security Management Professional baseada na ISO/IEC 27001 trabalha a compreensão dos aspectos organizacionais, físicos e técnicos da Segurança da Informação.


O que é a ISO/IEC 27001?


A ISO/IEC 27001 é uma norma internacional de requisitos para um Sistema de Gestão da Segurança da Informação — SGSI.


Ela aborda temas como:


  • contexto da organização;

  • liderança;

  • políticas;

  • responsabilidades;

  • planejamento;

  • avaliação de riscos;

  • tratamento de riscos;

  • objetivos de Segurança da Informação;

  • competência e conscientização;

  • operação;

  • monitoramento;

  • auditoria;

  • análise crítica;

  • melhoria contínua.


Um dos pontos centrais da norma é justamente o gerenciamento de riscos.


A organização deve estabelecer processos para avaliar e tratar riscos de Segurança da Informação, selecionando controles apropriados de acordo com suas necessidades.


Isso explica por que conhecimentos relacionados à ISO/IEC 27001 aparecem com frequência em formações destinadas a profissionais de Segurança da Informação.


Certificação ISO 27001 para profissionais e certificação ISO 27001 para empresas são a mesma coisa?

Não.


Essa distinção é importante porque a expressão “certificação ISO 27001” pode ser utilizada em contextos diferentes.


Certificação de organizações


Uma organização pode implementar um SGSI de acordo com a ISO/IEC 27001 e posteriormente passar por uma auditoria realizada por um organismo de certificação.


Nesse caso, estamos falando da certificação do sistema de gestão da organização.


Certificação de profissionais


Já as certificações profissionais avaliam conhecimentos e competências de uma pessoa em determinados temas relacionados à Segurança da Informação, gestão de riscos, controles ou à própria ISO/IEC 27001.

Portanto:

Uma certificação profissional não significa que a pessoa ou sua empresa esteja “certificada ISO 27001”.

O profissional está demonstrando conhecimentos e competências de acordo com o programa específico daquela certificação.


ISO/IEC 27001 e ISO/IEC 27002: qual a diferença?


Outra dúvida frequente é a diferença entre essas duas normas.


De forma simplificada:


ISO/IEC 27001estabelece os requisitos do Sistema de Gestão da Segurança da Informação.


ISO/IEC 27002apresenta orientações relacionadas aos controles de Segurança da Informação.


A ISO/IEC 27002:2022 organiza controles em grandes grupos:


  • controles organizacionais;

  • controles de pessoas;

  • controles físicos;

  • controles tecnológicos.


Entre os temas estão gestão de identidade, autenticação, fornecedores, cloud, incidentes, continuidade, trabalho remoto, segurança física, vulnerabilidades, backup e prevenção de vazamento de dados.


Esse conjunto mostra por que atuar em Segurança da Informação exige uma visão muito mais ampla do que apenas conhecimento técnico em ferramentas.


O que faz um profissional de Segurança da Informação?


Não existe apenas um cargo na área.


Dependendo da organização, encontramos funções como:


  • Analista de Segurança da Informação;

  • Consultor de Segurança;

  • Security Manager;

  • Information Security Manager;

  • Information Security Officer;

  • Gerente de riscos;

  • Auditor de Segurança da Informação;

  • CISO — Chief Information Security Officer.


As responsabilidades também variam de acordo com o porte e a maturidade da empresa.


Um profissional pode começar com responsabilidades mais técnicas e, com o desenvolvimento da carreira, assumir atividades relacionadas a:


gestão de riscos → controles → políticas → fornecedores → incidentes → continuidade → governança → estratégia.


É nesse ponto que certificações voltadas à gestão começam a ganhar mais importância.


O que é um Information Security Officer?


O Information Security Officer atua na estruturação e sustentação da Segurança da Informação dentro da organização.


O material utilizado na formação EXIN descreve esse profissional como alguém envolvido em levar a visão da organização sobre segurança, incluindo processos, governança e treinamento das pessoas.


Na prática, suas responsabilidades podem envolver:


  • políticas de Segurança da Informação;

  • avaliação e tratamento de riscos;

  • definição e acompanhamento de controles;

  • gestão de incidentes;

  • conscientização;

  • fornecedores;

  • continuidade;

  • conformidade;

  • acompanhamento de indicadores;

  • comunicação com a gestão.


O nome exato do cargo pode variar entre organizações.


Information Security Officer e CISO são a mesma coisa?


Não necessariamente.


O CISO — Chief Information Security Officer costuma representar uma posição executiva de liderança em Segurança da Informação.


Em organizações maiores, pode existir uma estrutura com diferentes profissionais de segurança abaixo dessa posição.


Já o termo Information Security Officer pode ser utilizado para funções de gestão, governança e coordenação da Segurança da Informação, dependendo da estrutura da empresa.


Portanto, não existe uma equivalência universal entre os títulos.


Além disso:

Nenhuma certificação isolada transforma automaticamente um profissional em CISO.

Uma posição executiva depende de uma combinação de:


  • conhecimento;

  • experiência;

  • liderança;

  • visão de negócio;

  • gestão de riscos;

  • governança;

  • comunicação;

  • tomada de decisão;

  • capacidade de conduzir programas de Segurança da Informação.


Certificações podem fazer parte desse desenvolvimento profissional, mas não substituem experiência.


Quais conhecimentos são importantes para crescer na carreira?


Alguns grupos de competências aparecem repetidamente quando falamos em posições

de gestão de Segurança da Informação.


1. Gestão de riscos

É necessário saber identificar:


ativo → ameaça → vulnerabilidade → impacto → risco → controle → risco residual.


A ISO/IEC 27001 dedica requisitos específicos à avaliação e ao tratamento dos riscos de Segurança da Informação.


2. Controles de Segurança da Informação


O profissional precisa compreender que os controles não são somente tecnológicos.


Eles podem envolver:


OrganizaçãoPolíticas, responsabilidades, fornecedores e gestão de incidentes.

PessoasConscientização, contratação, confidencialidade e trabalho remoto.

Ambiente físicoControle de acesso físico, proteção das instalações e dos equipamentos.

TecnologiaIdentidades, acessos, autenticação, malware, vulnerabilidades, backup e proteção de dados.


Essa divisão está refletida na estrutura da ISO/IEC 27002:2022.


3. Gestão de incidentes


Um profissional de Segurança da Informação precisa compreender todo o ciclo relacionado aos incidentes:


  • preparação;

  • identificação;

  • análise;

  • resposta;

  • recuperação;

  • registro;

  • aprendizado.


A ISO/IEC 27002 inclui controles específicos para planejamento e preparação, avaliação de eventos, resposta e aprendizado com incidentes.


4. Continuidade de negócios


Segurança da Informação e continuidade estão diretamente relacionadas.


A própria ISO/IEC 27002 trata da Segurança da Informação durante disrupções e da prontidão de TIC para continuidade dos negócios.


Existe ainda uma norma específica para Sistemas de Gestão de Continuidade de Negócios, a ISO 22301.


5. Privacidade e proteção de dados


Hoje também existe uma forte aproximação entre Segurança da Informação e privacidade.


A ISO/IEC 27002 inclui controles relacionados à privacidade e proteção de dados pessoais.


Além disso, a ISO/IEC 27701 estabelece requisitos e orientações para Sistemas de Gestão da Privacidade da Informação, abordando inclusive avaliação e tratamento de riscos de privacidade.


Por isso, profissionais de privacidade e DPOs também podem se beneficiar do aprofundamento em Segurança da Informação.


Qual certificação em Segurança da Informação escolher?


Não existe uma única resposta para todos.


Uma estratégia possível é pensar em níveis.


Para quem precisa dos fundamentos


Uma certificação Foundation pode ajudar a construir a base:


  • conceitos de Segurança da Informação;

  • valor da informação;

  • ameaças;

  • riscos;

  • controles;

  • princípios da ISO/IEC 27001.


Um exemplo é o:


EXIN Information Security Foundation based on ISO/IEC 27001 — ISFS


O próprio material do programa apresenta o ISFS como uma certificação relevante para profissionais que trabalham com informações confidenciais e que aborda conceito, valor, importância, ameaças e riscos relacionados à Segurança da Informação.


E para quem também precisa entender Privacidade?


Segurança e privacidade estão cada vez mais conectadas.


Uma possibilidade é complementar os fundamentos de segurança com uma formação específica em proteção de dados.


EXIN Privacy & Data Protection Foundation — PDPF


A certificação aborda fundamentos relacionados à proteção de dados pessoais e privacidade PDPF.


Isso pode ser especialmente interessante para:


  • profissionais de Segurança da Informação;

  • compliance;

  • auditoria;

  • DPOs;

  • gestores;

  • profissionais envolvidos em governança.


E para quem quer avançar para gestão de riscos e controles?


Nesse estágio entram certificações de nível profissional.


EXIN Information Security Management Professional based on ISO/IEC 27001 — ISMP


O ISMP aprofunda temas relacionados à gestão profissional da Segurança da Informação.


O programa trabalha:


  • perspectivas da Segurança da Informação;

  • gerenciamento de riscos;

  • controles;

  • aspectos organizacionais;

  • aspectos físicos;

  • aspectos tecnológicos;

  • continuidade;

  • aplicação prática.


É uma formação voltada a quem já não deseja apenas compreender os conceitos, mas também analisar situações e tomar decisões relacionadas a riscos e controles.


Existe uma trilha para Information Security Officer?


Sim.

Uma possibilidade de construção estruturada da carreira é combinar conhecimentos de:


Segurança da Informação + Privacidade + Gestão de riscos e controles.


Na trilha EXIN Information Security Officer, isso é realizado por meio de três certificações:


1. ISFS


EXIN Information Security Foundation based on ISO/IEC 27001

Fundamentos de Segurança da Informação.


2. PDPF


EXIN Privacy & Data Protection Foundation

Fundamentos de Privacidade e Proteção de Dados.


3. ISMP


EXIN Information Security Management Professional based on ISO/IEC 27001

Gestão profissional de riscos e controles de Segurança da Informação.


O próprio material da formação apresenta esses três componentes como a sequência do caminho para Information Security Officer.


Formação EXIN Information Security Officer


Para quem deseja realizar essa jornada de maneira estruturada, a DPONOTE Academy reuniu as três preparações em uma única formação:


A formação trabalha:


  • Segurança da Informação;

  • ISO/IEC 27001;

  • Privacidade;

  • Gestão de Riscos;

  • Controles de Segurança;

  • Continuidade de Negócios;

  • Gestão de Incidentes.


Além dos três cursos da trilha, o aluno recebe como bônus o PDPE — Curso Essencial sobre LGPD e Proteção de Dados, ampliando a visão sobre legislação brasileira, privacidade e proteção de dados pessoais.


Conheça a Formação EXIN Information Security Officer



Já possui ISFS e PDPF?


Existe uma situação especialmente interessante para profissionais que já possuem certificações EXIN.


Se você já concluiu:


ISFS + PDPF


você já possui dois dos componentes utilizados na trilha EXIN Information Security Officer.


Isso pode acontecer, inclusive, com profissionais que anteriormente realizaram a Trilha DPO EXIN.


Nesse caso, o próximo passo é o:


EXIN Information Security Management Professional — ISMP


Assim, em vez de adquirir novamente toda a formação, o profissional pode seguir diretamente para a preparação do ISMP.


Conheça o curso EXIN ISMP



Afinal, vale a pena investir em uma certificação em Segurança da Informação?


Uma certificação não substitui experiência profissional.


Também não garante emprego, promoção ou uma posição como Information Security Officer ou CISO.


Mas uma boa certificação pode ajudar a:


  • estruturar o conhecimento;

  • identificar lacunas;

  • desenvolver novas competências;

  • validar conhecimentos por meio de uma avaliação independente;

  • ampliar a compreensão sobre riscos e controles;

  • preparar o profissional para assumir novas responsabilidades.


O mais importante é escolher uma certificação coerente com o seu momento profissional.


Se você está começando, construa fundamentos.


Se já trabalha com Segurança da Informação, aprofunde riscos e controles.


Se já atua com Privacidade, considere ampliar sua visão para Segurança da Informação.


E se pretende avançar para posições de gestão e liderança, desenvolva não apenas conhecimentos técnicos, mas também competências relacionadas a governança, riscos, continuidade, pessoas, comunicação e negócio.


Conclusão


Não existe uma única certificação ideal para todos os profissionais de Segurança da Informação.


Existe um caminho de desenvolvimento.


Fundamentos ajudam a compreender os princípios.


Privacidade amplia a visão sobre proteção das informações.


Gestão de riscos e controles prepara o profissional para decisões mais complexas.


E a experiência transforma esse conhecimento em capacidade profissional.


Para quem busca uma trilha estruturada que reúna essas competências, a Formação


EXIN Information Security Officer é uma das alternativas disponíveis.

Segurança da Informação não é apenas proteger sistemas. É compreender riscos, proteger o negócio e ajudar a organização a tomar melhores decisões.



Comentários


Fale Conosco

Ao clicar em enviar, declaro, de forma livre, informada e inequívoca, que autorizo o tratamento de meus dados pessoais pela Mainsafe para a finalidade de realização de contato comercial por um de seus consultores.

Em caso de dúvidas com relação a privacidade de seus dados pessoais, favor entrar em contato com nosso DPO através do e-mail: rodrigo@mainsafe.com.br

Obrigado por enviar!

Mainsafe Soluções

O  futuro do seu negócio começa com a MainSafe!

Copyright © 2019 - Mainsafe
Todos direitos reservados

Avenida Amazonas, 115 - sala 1102 - Centro - Belo Horizonte - MG

CNPJ - 33.601.650/0001-41

bottom of page