Desde 2018, muitas empresas têm se perguntado: ISO 27001 ou LGPD, qual delas minha empresa precisa? Isso ocorre porque a publicação da lei nº 13.709 (Lei Geral de Proteção de Dados – LGPD) tornou obrigatório tratar e proteger os dados pessoais. Como a ISO 27001 também trata deste assunto, instaurou-se a dúvida!
Mesmo que ambas sejam “parecidas” e versem sobre temas interrelacionados, elas são bem diferentes. Além disso, uma delas é obrigatória por lei (compulsória), enquanto a outra é de adesão voluntária. Assim, enquanto uma pode levar a multas e sanções, a outra pode ser apenas uma escolha.
Entretanto, dúvidas relacionadas ao tema têm grande impacto no Brasil. Não à toa, diversas empresas brasileiras ainda enfrentam dificuldades em assuntos ligados à proteção de dados. Fator que se liga à constante preocupação dos clientes a respeito da forma como empresas utilizam seus dados pessoais.
Por isso, no conteúdo de hoje, vamos compreender ambas as “normativas” e para que elas servem. Esse é um conhecimento importante para quem trabalha com normas, bem como pode ajudar os profissionais a tomar decisões melhores. Dito isto, vamos entender melhor isso tudo e descobrir: ISO 27001 ou LGPD?
O que é LGPD – Lei Geral de Proteção de Dados Pessoais
LGPD é a sigla para Lei Geral de Proteção de Dados Pessoais, uma legislação publicada em 14 de agosto de 2018. Resumidamente, ela regula como as organizações – sejam públicas ou privadas – devem coletar, armazenar e usar informações pessoais.
De forma geral, ela propõe mais transparência na coleta e uso de dados, assim como prevê a revogação ou exclusão deles a pedido dos donos desses dados. Além disso, a lei determina que esses dados possam ser consultados e corrigidos pelas pessoas sempre que elas quiserem. Na prática, a lei visa proteger os cidadãos e suas informações pessoais.
A legislação é bastante específica, e versa basicamente sobre dois tipos de dados. Resumidamente, são eles:
- Dados Pessoais: informações que identifiquem ou possam identificar uma pessoa física, por exemplo: nome, CPF, e-mail, telefone, localização, etc;
- Dados Sensíveis: informações que exigem cuidado redobrado, como origem racial, religião, opiniões políticas, saúde, orientação sexual, biometria e outras.
A LGPD é obrigatória para todas as empresas
Independentemente do porte (tamanho) ou segmento de negócios, a LGPD é uma lei e, portanto, é obrigatória. Legislativamente, ela regula TODAS as empresas do país, sendo passível de multas, sanções e paralisações. Além disso, ela é fiscalizada pela ANPD (Autoridade Nacional de Proteção de Dados).
A lei é uma tendência mundial, indo ao encontro de diversas outras existentes no mundo todo. Como exemplo, podemos citar:
- General Data Protection Regulation (GDPR): a mais famosa e, talvez, rigorosa do mundo. Vigente na União Europeia;
- Personal Information Protection and Electronic Documents Act (PIPEDA), que regula o tratamento de dados pessoais por organizações privadas no Canadá;
- Act on the Protection of Personal Information (APPI), a principal legislação japonesa sobre privacidade e proteção de dados;
- Entre outras.
Vale dizer, porém, que algumas áreas de negócios possuem maiores riscos envolvidos. Empresas de tecnologia, por exemplo, costumam coletar os dados de diversos usuários em seus produtos ou serviços. Assim, elas precisam de medidas mais robustas para tratar esses dados e se adequar às obrigações da lei nº 13.709.
O que é a ISO 27001 – sistemas de gestão de segurança da informação
A ISO/IEC 27001 é a norma mais conhecida no mundo quando o assunto são os sistemas de gestão de segurança da informação (SGSI). Assim, ela ajuda a estabelecer, implementar, manter e melhorar um bom SGSI. Esta é a norma de adesão voluntária, ou seja, ela não é obrigatória por lei. Mesmo assim, segundo dados da ISO, ela possui certificações registradas em mais de 150 países ao redor do globo.
Além disso, vale dizer que a norma atua na segurança da informação como um todo, ajudando as empresas a evitar roubo de dados, crimes cibernéticos e vazamentos diversos. Ou seja, enquanto a LGPD atua apenas sobre os dados das pessoas – Dados Pessoais e Sensíveis – a ISO 27001 atua de forma mais abrangente.
Aqui, já começamos a entender a diferença entre ambas e responder à pergunta: ISO 27001 ou LGPD. Mas por hora, é preciso entender que o objetivo master da 27001 é estruturar um sistema de gestão de segurança da informação e, assim, reduzir riscos de vazamentos, falhas e acessos indevidos, ou tratá-los caso incidam.
Para quais empresas a ISO 27001 é mais indicada?
Tal qual a LGPD, a ISO 27001 também pode se aplicar a qualquer contexto, segmento ou porte. Entretanto, ela é mais indicada para organizações que lidam com grande volume de dados, sejam internos ou externos.
Além disso, ela pode ser um grande diferencial para empresas que atuam com tecnologia ou software, facilitando à elas atender grandes clientes ou mercados internacionais. Afinal, empresas certificadas nesta norma demonstram não só maior maturidade em segurança da informação, como também possuem uma validação externa confiável.
Portanto, resumindo, a ISO 27001 é uma norma internacional que ajuda empresas a protegerem dados e informações por meio de controles, processos, análise de riscos e melhoria contínua.
ISO 27001 ou LGPD: qual delas minha empresa realmente precisa?
Respondendo de forma objetiva, normativa, apenas a LGPD é obrigatória em território brasileiro. Ou seja, se sua empresa reside e opera no Brasil, ela precisa se adequar a suas diretrizes e prestar contas sobre sua aplicação.
Entretanto, a norma não apresenta formas de gerenciar e proteger os dados, ela apenas institui essas necessidades. Já a ISO 27001 não é obrigatória, mas apresenta diretrizes que ajudam a estruturar um sistema que atua na proteção dos dados. Assim, enquanto uma fala sobre conformidade legal (LGPD), a outra atua sobre a gestão cotidiana (27001).
Assim, o ideal não é pensar sobre “ISO 27001 ou LGPD”, mas sim sobre ambas andando juntas, pois a LGPD e a ISO 27001 não competem entre si. Enquanto a LGPD define obrigações legais relacionadas aos dados pessoais, a ISO 27001 ajuda a estruturar processos e controles para proteger essas informações de forma mais madura e estratégica.
Assim, a depender do seu contexto, a chave do sucesso é utilizar a norma para atender a lei. Empresas que unem conformidade legal com uma gestão sólida da segurança da informação tendem a operar com mais organização, confiança e redução de riscos. E isso vai assegurar mais negócios, menos prejuízos e mais respeito frente ao mercado e a nossos clientes!





