Governança, risco e compliance em português · gratuito, cadastro opcional
Entrar

ISO/IEC 27701:2025 — Perfil 3 — Avançado

101 controles. Marque a situação de cada um; o painel à direita mostra sua nota em tempo real.

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

4 Cláusula 4 — Contexto da organização

4.1 Entender o contexto da organização em relação à privacidade (questão interna/externa relevante ao tratamento de dado pessoal).
4.2 Entender as necessidades e expectativas das partes interessadas em relação à privacidade (titular, cliente, regulador).
4.3 Determinar o escopo do PIMS, incluindo o papel da organização em cada processo coberto: controlador, operador de PII, ou os dois.
4.4 Estabelecer, implementar, manter e melhorar continuamente o PIMS.

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

5 Cláusula 5 — Liderança

5.1 A alta direção demonstra liderança e comprometimento real com o PIMS, não só formalmente.
5.2 Estabelecer uma política de privacidade adequada ao porte da organização, aprovada e comunicada.
5.3 Definir papéis, responsabilidades e autoridades de privacidade, incluindo quem responde pelo PIMS.

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

6 Cláusula 6 — Planejamento

6.1 Planejar ações para tratar risco e oportunidade de privacidade, incluindo avaliação de risco específica de dado pessoal.
6.2 Definir objetivo de privacidade mensurável e planejar como alcançá-lo.
6.3 Planejar mudança no PIMS de forma controlada, sem deixar lacuna durante a transição.

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

7 Cláusula 7 — Apoio

7.1 Prover os recursos necessários ao PIMS (pessoa, orçamento, ferramenta).
7.2 Garantir a competência de quem lida com dado pessoal (formação, experiência, treinamento).
7.3 Assegurar que a equipe tenha consciência da política de privacidade e do seu papel nela.
7.4 Determinar a necessidade de comunicação interna e externa sobre privacidade, incluindo com o titular do dado.
7.5 Controlar a informação documentada exigida pelo PIMS (criar, versionar, reter, descartar).

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

8 Cláusula 8 — Operação

8.1 Planejar e controlar o processo operacional que trata dado pessoal, garantindo que atenda aos requisitos definidos.
8.2 Realizar avaliação de risco de privacidade em intervalo planejado e sempre que houver mudança relevante no tratamento.
8.3 Implementar o plano de tratamento de risco de privacidade que resultou da avaliação.

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

9 Cláusula 9 — Avaliação de desempenho

9.1 Monitorar, medir, analisar e avaliar o desempenho e a eficácia do PIMS.
9.2 Realizar auditoria interna periódica do PIMS.
9.3 Realizar análise crítica do PIMS pela alta direção, com decisão registrada.

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

10 Cláusula 10 — Melhoria

10.1 Melhorar continuamente a adequação, suficiência e eficácia do PIMS.
10.2 Tratar não conformidade de privacidade identificada e adotar ação corretiva.

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

A.1 A.1 — Controles do Controlador de PII

A.1.2.2 Identificar e documentar a finalidade de cada tratamento de dado pessoal (Identify and Document Purpose).
A.1.2.3 Identificar a base legal aplicável a cada finalidade de tratamento (Identify Lawful Basis).
A.1.2.4 Determinar quando o consentimento é a base legal apropriada pra um tratamento (Determine Consent).
A.1.2.5 Obter e registrar o consentimento de forma auditável, quando ele for a base legal (Obtain and Record Consent).
A.1.2.6 Realizar avaliação de impacto de privacidade (PIA/DPIA) antes de tratamento de maior risco (Privacy Impact Assessment).
A.1.2.7 Formalizar contrato com todo operador de PII contratado, definindo obrigação e responsabilidade (Contracts with PII Processors).
A.1.2.8 Definir e documentar responsabilidade quando houver controlador conjunto do mesmo dado pessoal (Joint PII Controller).
A.1.2.9 Manter registro das atividades de tratamento de dado pessoal (Records of Processing PII).
A.1.3.2 Determinar e cumprir a obrigação legal específica com o titular do dado, conforme a base legal aplicável (Determining and Fulfilling Obligations to PII Principals).
A.1.3.3 Determinar qual informação deve ser dada ao titular sobre o tratamento (Determining Information for PII Principals).
A.1.3.4 Fornecer essa informação ao titular de forma clara e acessível (Providing Information to PII Principals).
A.1.3.5 Permitir que o titular modifique ou retire o consentimento a qualquer momento (Modify or Withdraw Consent).
A.1.3.6 Permitir que o titular se oponha ao tratamento do próprio dado, quando aplicável (Object to PII Processing).
A.1.3.7 Atender pedido de acesso, correção ou eliminação do dado pessoal (Access, Correction or Erasure).
A.1.3.8 Informar terceiro que recebeu o dado sobre correção, eliminação ou objeção feita pelo titular (Obligations to Inform Third Parties).
A.1.3.9 Fornecer ao titular cópia do próprio dado pessoal tratado, quando solicitado (Providing Copy of PII Processed).
A.1.3.10 Manter processo formal pra tratar pedido do titular dentro do prazo (Handling Requests).
A.1.3.11 Dar tratamento específico à decisão automatizada que afeta o titular, incluindo direito de contestação (Automated Decision Making).
A.1.4.2 Limitar a coleta de dado pessoal ao estritamente necessário pra finalidade declarada (Limit Collection).
A.1.4.3 Limitar o processamento do dado ao que a finalidade declarada realmente exige (Limit Processing).
A.1.4.4 Manter o dado pessoal preciso e atualizado, corrigindo quando identificado erro (Accuracy and Quality).
A.1.4.5 Definir e perseguir objetivo formal de minimização de dado pessoal coletado (PII Minimization Objectives).
A.1.4.6 Aplicar desidentificação ou eliminação de dado pessoal quando a finalidade original deixar de existir (De-identification and Deletion).
A.1.4.7 Controlar e eliminar arquivo temporário que contenha dado pessoal (Temporary Files).
A.1.4.8 Definir e aplicar prazo de retenção de dado pessoal, sem guardar além do necessário (Retention).
A.1.4.9 Descartar dado pessoal de forma segura quando o prazo de retenção expirar (Disposal).
A.1.4.10 Aplicar controle técnico na transmissão de dado pessoal, protegendo em trânsito (PII Transmission Controls).
A.1.5.2 Definir a base legal específica pra transferência internacional de dado pessoal (Basis for PII Transfer Between Jurisdictions).
A.1.5.3 Identificar formalmente pra quais países e organizações o dado pessoal é transferido (Countries and Organizations for PII Transfer).
A.1.5.4 Manter registro de toda transferência internacional de dado pessoal realizada (Records of Transfer of PII).
A.1.5.5 Manter registro de toda divulgação de dado pessoal a terceiro (Records of PII Disclosures to Third Parties).

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

A.2 A.2 — Controles do Operador/Processador de PII

A.2.2.2 Formalizar acordo com o cliente/controlador definindo escopo e limite do processamento (Customer Agreement).
A.2.2.3 Não usar o dado pessoal recebido pra finalidade própria fora do acordado com o controlador (Organization's Purposes).
A.2.2.4 Não usar o dado pessoal recebido pra marketing/publicidade sem instrução expressa do controlador (Marketing and Advertising Use).
A.2.2.5 Identificar e recusar instrução do controlador que viole lei de proteção de dado, comunicando o risco (Infringing Instruction).
A.2.2.6 Cumprir a obrigação específica definida no acordo com o controlador/cliente (Customer Obligations).
A.2.2.7 Manter registro do processamento de dado pessoal feito em nome do controlador (Records Related to Processing PII).
A.2.3.2 Dar suporte ao controlador pra que ele cumpra a própria obrigação com o titular do dado (Comply with Obligations to PII Principals).
A.2.4.2 Controlar e eliminar arquivo temporário que contenha dado pessoal processado em nome de terceiro (Temporary Files).
A.2.4.3 Devolver, transferir ou descartar o dado pessoal ao final do contrato, conforme instrução do controlador (Return, Transfer or Disposal of PII).
A.2.4.4 Aplicar controle técnico na transmissão do dado pessoal processado (PII Transmission Controls).
A.2.5.2 Definir a base legal específica pra transferência internacional de dado que processa em nome de terceiro (Basis for PII Transfer Between Jurisdictions).
A.2.5.3 Identificar formalmente pra quais países e organizações o dado é transferido em nome do controlador (Countries and International Organizations for PII Transfer).
A.2.5.4 Manter registro de toda divulgação de dado a terceiro feita em nome do controlador (Records of PII Disclosures to Third Parties).
A.2.5.5 Notificar o controlador sempre que receber pedido de divulgação de dado de autoridade ou terceiro (Notification of PII Disclosure Requests).
A.2.5.6 Documentar toda divulgação de dado feita por obrigação legal, mesmo sem autorização prévia do controlador (Legally Binding PII Disclosures).
A.2.5.7 Divulgar ao controlador todo subcontratado envolvido no processamento do dado (Disclosure of Subcontractors Used to Process PII).
A.2.5.8 Contratar subcontratado só com autorização (geral ou específica) prévia do controlador (Engagement of a Subcontractor to Process PII).
A.2.5.9 Notificar o controlador antes de trocar de subcontratado, dando oportunidade de objeção (Change of Subcontractor to Process PII).

Matriz de risco opcional

A avaliação mede o quanto seus controles cobrem cada área. Para isso virar uma matriz de risco faltam duas informações que só você tem: o quanto um incidente neste ambiente é provável, e o quanto dói se acontecer. Informe as duas e o relatório traz a matriz e o mapa de calor — a eficácia de cada área sai das suas próprias respostas, não é estimada. Deixe em branco para pular.

A.3 A.3 — Controles de Segurança Compartilhados

A.3.3 Manter política de segurança da informação formal, cobrindo o tratamento de dado pessoal (Information Security Policies).
A.3.4 Definir papel e responsabilidade de segurança da informação, incluindo quem responde por incidente com dado pessoal (Information Security Roles and Responsibilities).
A.3.5 Classificar a informação, incluindo marcar formalmente o que é dado pessoal (Classification of Information).
A.3.6 Rotular a informação conforme a classificação, pra tratamento consistente (Labelling of Information).
A.3.7 Proteger a informação durante toda transferência, interna ou externa (Information Transfer).
A.3.8 Gerenciar identidade de forma centralizada, com ciclo de vida completo de criação a desativação (Identity Management).
A.3.9 Conceder e revisar direito de acesso ao dado pessoal pelo princípio do menor privilégio (Access Rights).
A.3.10 Endereçar segurança da informação em todo acordo com fornecedor que toque dado pessoal (Addressing Information Security within Supplier Agreements).
A.3.11 Planejar e se preparar pra resposta a incidente de segurança envolvendo dado pessoal (Incident Management Planning and Preparation).
A.3.12 Responder formalmente a incidente de segurança da informação, incluindo vazamento de dado pessoal (Response to Information Security Incidents).
A.3.13 Identificar e cumprir requisito legal, estatutário, regulatório e contratual aplicável (Legal, Statutory, Regulatory and Contractual Requirements).
A.3.14 Proteger registro/log contra alteração e acesso não autorizado (Protection of Records).
A.3.15 Realizar revisão independente da segurança da informação periodicamente (Independent Review of Information Security).
A.3.16 Verificar conformidade com política, regra e norma de segurança aplicável (Compliance with Policies, Rules and Standards).
A.3.17 Manter programa de conscientização, educação e treinamento em segurança da informação (Information Security Awareness, Education and Training).
A.3.18 Formalizar acordo de confidencialidade/não divulgação com quem acessa dado pessoal (Confidentiality or Non-disclosure Agreements).
A.3.19 Aplicar política de mesa e tela limpa pra proteger dado pessoal visível fisicamente (Clear Desk and Clear Screen).
A.3.20 Controlar mídia de armazenamento que contenha dado pessoal, incluindo mídia removível (Storage Media).
A.3.21 Descartar ou reutilizar equipamento de forma segura, sem deixar dado pessoal residual (Secure Disposal or Re-use of Equipment).
A.3.22 Proteger dispositivo de usuário final (endpoint) que acessa dado pessoal (User Endpoint Devices).
A.3.23 Exigir autenticação segura pra acesso a sistema que trata dado pessoal (Secure Authentication).
A.3.24 Manter backup regular do dado pessoal, testando a restauração (Information Backup).
A.3.25 Registrar (log) evento relevante de segurança envolvendo dado pessoal (Logging).
A.3.26 Usar criptografia apropriada pra proteger dado pessoal em repouso e em trânsito (Use of Cryptography).
A.3.27 Aplicar ciclo de vida de desenvolvimento seguro em sistema que trata dado pessoal (Secure Development Life Cycle).
A.3.28 Definir requisito de segurança específico pra aplicação que processa dado pessoal (Application Security Requirements).
A.3.29 Aplicar princípio de arquitetura e engenharia segura desde o design do sistema (Secure System Architecture and Engineering Principles).
A.3.30 Supervisionar a segurança de desenvolvimento terceirizado que toque dado pessoal (Outsourced Development).
A.3.31 Proteger dado pessoal usado em ambiente de teste, evitando dado real sem necessidade (Test Information).
Trocar de perfil