| Title: | Diagnóstico de conformidade em segurança da informação no departamento de ITOps da Organização com base na ABNT NBR ISO/IEC 27001:2022. |
| Author: | Araújo, Diego Raylan Silva |
| Abstract: |
A segurança da informação constitui requisito essencial para a continuidade operacional de organizações que dependem de infraestrutura tecnológica para tratar dados sensíveis e sustentar processos críticos. Contudo, em contextos nos quais as práticas de proteção funcionam de forma informal, a ausência de diagnóstico estruturado dificulta a identificação de vulnerabilidades e a priorização de melhorias. Este trabalho tem como objetivo analisar as lacunas de conformidade das práticas de segurança da informação do departamento de Tecnologia da Informação e Operações (ITOps) de uma organização em relação a controles selecionados da ABNT NBR ISO/IEC 27001:2022. A pesquisa configura-se como estudo de caso de natureza aplicada, com abordagem qualitativa e suporte quantitativo descritivo, utilizando análise documental e questionário estruturado com escala Likert de cinco pontos, aplicado em censo com taxa de participação de 60%. Os dados foram analisados de forma integrada, combinando estatística descritiva e análise qualitativa por triangulação. Os cinco controles avaliados são: A.5.1 (Políticas de Segurança da Informação), A.5.15 (Controle de Acesso), A.6.3 (Conscientização, Educação e Treinamento), A.8.9 (Gestão de Configuração) e A.8.13 (Backup das Informações). Os resultados evidenciam lacunas em todos os controles: A.6.3 obteve o maior gap (2,73) e foi classificado como crítico pela ausência de treinamento formal; A.5.1 apresentou gap de 2,47, com inexistência de política documentada e aprovada; A.8.9 (gap 1,73) e A.5.15 (gap 1,47) revelam práticas parcialmente implementadas sem formalização documental; A.8.13 registrou o menor gap (1,34), com armazenamento segregado consolidado, mas política de backup e procedimentos de restauração incompletos. A análise identificou dois padrões estruturais transversais: informalidade sistêmica, em que práticas funcionam por conhecimento tácito sem respaldo documental; e concentração de conhecimento, evidenciada pela elevada dispersão nas respostas Likert. O fato de o departamento ter menos de um ano de existência contribui para explicar o estágio inicial de formalização. Com base no diagnóstico, são propostas sete recomendações organizadas por horizonte temporal, e a pesquisa demonstra que a gap analysis referenciada à norma constitui instrumento adequado para diagnósticos de conformidade em contextos organizacionais reais. Information security is an essential requirement for the operational continuity of organizations that rely on technological infrastructure to handle sensitive data and sustain critical processes. However, in contexts where protection practices operate informally, the absence of a structured diagnosis hinders the identification of vulnerabilities and the prioritization of improvements. This study aims to analyze the compliance gaps in information security practices of the Information Technology and Operations (ITOps) department of an organization in relation to selected controls from ABNT NBR ISO/IEC 27001:2022. The research is characterized as an applied case study with a qualitative approach and descriptive quantitative support, using document analysis and a structured questionnaire with a five-point Likert scale, administered as a census with a 60% participation rate. Data were analyzed in an integrated manner, combining descriptive statistics and qualitative analysis through triangulation. The five controls assessed are: A.5.1 (Information Security Policies), A.5.15 (Access Control), A.6.3 (Awareness, Education and Training), A.8.9 (Configuration Management) and A.8.13 (Backup of Information). The results reveal compliance gaps across all controls: A.6.3 recorded the largest gap (2.73) and was classified as critical due to the absence of formal security training; A.5.1 presented a gap of 2.47, with no documented and approved security policy; A.8.9 (gap 1.73) and A.5.15 (gap 1.47) revealed partially implemented practices without formal documentation; A.8.13 recorded the smallest gap (1.34), with segregated storage already consolidated, but formal backup policies and restoration procedures incomplete. The analysis identified two transversal structural patterns: systemic informality, in which practices operate through tacit knowledge without documentary support; and knowledge concentration, evidenced by the high dispersion in Likert responses. The fact that the department had less than one year of existence at the time of data collection helps explain the initial stage of formalization identified. Based on the diagnosis, seven recommendations are proposed, organized by implementation time horizon, and the research demonstrates that gap analysis referenced to the standard constitutes an adequate instrument for compliance diagnostics in real organizational contexts. |
| Description: | TCC (graduação) - Universidade Federal de Santa Catarina, Centro de Ciências da Educação, Ciência da Informação. |
| URI: | https://repositorio.ufsc.br/handle/123456789/274798 |
| Date: | 2026-07-09 |
| Files | Size | Format | View | Description |
|---|---|---|---|---|
| Diagnóstico de ... NBR ISO_IEC 27001_2022.pdf | 986.3Kb |
View/ |
TCC |