Muito se pergunta sobre a definição de escopo, como se deve escrever ou como se deve elaborar.
Vou tentar de uma forma simples e objetiva apresentar como se pode gerar um bom escopo para que não impacte a implantação do Sistema de Gestão da Segurança da Informação(SGSI), e não tenha que ter mudanças durante o processo de implantação.
Primeiramente podemos usar como referencia a ISO/IEC 27003:2011 rev. 2015 para nos auxiliar nas diretrizes para implantação de um sistema de gestão da segurança da informação, nesta norma encontrará alguns detalhes e quase que um passo a passo de como atingir a implantação completa do sistema de gestão de segurança da informação. É claro que você pode usar suas experiências passadas para essa etapa.
É importante antes de pensar na elaboração do escopo, identificar as criticidades e vulnerabilidades da organização, e verificar com a alta direção qual departamento, ou setor, ou área, ou produto e ou processo que trará maior benefício para a corporação como um todo. Normalmente um processo de implantação ocorre em 12 meses, podendo variar dependendo do tamanho da organização e pessoas envolvidas com o comitê de segurança da informação criado ou não.
Um bom escopo dependerá do compreendimento da organização por meio de seu comitê de segurança e das pessoas envolvidas, que também irão levantar e identificar as criticidades, vulnerabilidades e o que deseja ser atingido com a implantação da ISO27001. Um bom escopo deve ter claro o objetivo a ser atingido e se possível seu beneficio(aos stakeholders).
Darei alguns exemplos básicos e simplificados:
(se lembre que para o escopo deve ser envolvido o Sponsor(proprietário ou alta direção, equipe de comitê se existir e pessoas ou profissionais da área)
Escopo de Processo:
Garantir a segurança de informação de nossos clientes através do processo de nossa central de atendimento (SAC), em termos de privacidade desses clientes aplicando as melhores práticas de Segurança de Informação no atendimento e operações.
O limite acima é o processo do SAC com as melhores práticas de segurança da informação no atendimento e operações somente.
Escopo de Produto:
Segurança de informação na aplicação local de nome appcontrol de controle saída de produtos de insumos agricultas através do protocolo RFID, garantindo o sigilo e entrega do produto ao destinatário pelo appcontrol dos motoristas.
O limite acima é o produto appcontrol garantindo a segurança da informação relacionada a saída de produtos da fábrica para o destinatário correto.
Escopo Técnico:
Segurança da informação no controle de acessos aos servidores corporativos pelos colaboradores de TI, considerando a ISO/IEC 29136:2012 e a governança da segurança da informação pelo framework Cobit5.
Limite é o controle de acessos aos servidores da empresa pelos usuários utilizando como base iso e framework.
Caso deseja mais informações, fiquem a vontade em deixar nos comentários e também pode me contatar por e-mail [email protected].
Até Breve!