Blog  ›  ISO 27001
ISO 27001

O registro de ativos ISO 27001: o que os auditores realmente querem

O controle 5.9 do Anexo A da ISO 27001:2022 exige um inventário mantido de informações e ativos associados. Esta é a interpretação prática: quais campos você precisa, o esquema de classificação que resiste ao escrutínio e o pacote de evidências que o organismo certificador vai solicitar.

IA
Equipe InventorIA
Publicado em 27 abr 2026 · 11 min de leitura

Se você está trabalhando na certificação ou recertificação da ISO 27001, o registro de ativos é um dos artefatos fundamentais. Quase todos os outros controles — controle de acesso (5.15), classificação (5.12), backup (8.13), descarte seguro (7.14), gestão de fornecedores (5.20) — fazem referência a ele. Acerte-o e o restante é burocracia; erre e você verá constatações ao longo de toda a auditoria.

O que a ISO 27001:2022 realmente diz

Controle 5.9 (Inventário de informações e outros ativos associados):

Um inventário de informações e outros ativos associados, incluindo responsáveis, deve ser desenvolvido e mantido.

A orientação de implementação da ISO 27002:2022 expande isso. O registro deve:

Os campos mínimos por ativo

CampoPor que importa
ID do ativoIdentificador estável referenciado pelo tratamento de risco e outros controles
Nome / descrição do ativoLegível por humanos, sem ambiguidade
Tipo de ativoInformação, software, hardware, serviço, pessoal
ResponsávelPessoa nomeada, não caixa de entrada compartilhada ou "TI"
CustodianteQuem opera no dia a dia (pode diferir do responsável)
ClassificaçãoPúblico / Interno / Confidencial / Restrito (ou seu esquema)
LocalizaçãoFísica ou lógica (região, datacenter, fornecedor)
Estágio do ciclo de vidaAquisição / Em uso / Em desativação / Aposentado
Riscos vinculadosReferência a entradas no registro de riscos
Última revisãoData e revisor

O esquema de classificação

Você não precisa usar o nosso, mas escolha algo explícito. Um esquema defensável de quatro níveis:

ClasseDefiniçãoExemplos
PúblicoDisponível externamente sem danoMateriais de marketing, conteúdo do site público
InternoApenas para funcionários e contratadosDocumentos internos, planos de projeto, organograma
ConfidencialSensível; restrito a quem precisa saberDados de clientes, registros financeiros, dados de funcionários
RestritoMáxima sensibilidade; poucas partes autorizadasCódigo-fonte com segredos, documentos de M&A, privilegiados legalmente

Cada nível de classificação deve mapear para regras de tratamento: como pode ser transmitido, armazenado, compartilhado, retido e destruído. O documento de esquema de classificação é em si uma evidência de auditoria.

Categorias de ativos que você precisa capturar

Ativos de informação

Bancos de dados de clientes, registros de funcionários, dados financeiros, propriedade intelectual, código-fonte, documentação. Vinculados a onde residem (bucket S3, banco de dados Postgres, instância Salesforce).

Ativos de software

Assinaturas SaaS, software licenciado, aplicações desenvolvidas internamente, bibliotecas, sistemas operacionais. Cada um com versão, licença, responsável.

Ativos de hardware

Notebooks, servidores, dispositivos móveis, equipamentos de rede. Referência cruzada com o registro de ativos de TI que já existe para fins financeiros / de ciclo de vida — os mesmos dados, público diferente.

Ativos de serviço

Serviços de Cloud, processadores de terceiros, processadores de pagamento, provedores de e-mail. Muitos se sobreporão com ativos de software, mas a lente é diferente (disponibilidade do serviço, risco de fornecedor).

Ativos de pessoal

Funções com acesso privilegiado, detentores de conhecimento crítico, custodiantes de dados sensíveis. Não lista todos os funcionários — apenas aqueles cuja função é em si um ponto de controle.

O pacote de evidências que os auditores pedem

  1. O próprio registro de ativos, com os campos acima preenchidos e datas de última revisão dentro da política.
  2. O documento de política de classificação.
  3. Amostra de entradas do registro de riscos que referenciam IDs de ativo do registro.
  4. Evidência de revisão periódica — e-mails, atas de reuniões, controle de versão mostrando que o registro foi atualizado.
  5. Evidência de entrada/movimentação/saída vinculando mudanças de pessoal a atualizações de registros de ativos.
  6. Evidência de descarte — para qualquer ativo aposentado no período, o certificado de descarte e a atualização correspondente do registro.
  7. Confirmação de responsabilidade pelo ativo — e-mails ou registros do sistema mostrando que cada responsável aceitou a responsabilização.

De onde vêm as constatações

As constatações mais comuns da ISO 27001 contra o controle 5.9 são: (a) o registro existe mas não é revisado; (b) a responsabilidade é genérica ("departamento de TI" em vez de uma pessoa nomeada); (c) o registro existe mas não é referenciado pelo registro de riscos ou outros controles. Corrija esses três e você fechará a maioria das observações.

Dicas práticas

Como a InventorIA ajuda

O modelo de dados da InventorIA mapeia diretamente para os requisitos de registro de ativos da ISO 27001. Os responsáveis estão vinculados a registros de identidade (então são pessoas reais, não caixas de entrada). Os campos de classificação são configuráveis. Os estágios do ciclo de vida são rastreados. Cada mudança escreve em um log de auditoria. A exportação para o organismo certificador é um download com um clique, com todos os vínculos de risco e responsabilidade que o auditor vai pedir.

Um registro de ativos pronto para ISO 27001, no dia um

O modelo de dados da InventorIA mapeia diretamente para o controle 5.9. Grátis para 10 usuários.

Comece grátis →