ISO 27001 - Sistemas de gestão da segurança da informação (SGSI)
A diretiva NIS 2 aborda o tema de gestão dos sistemas de segurança da informação. É dada atenção especial à ISO/IEC 27001, pois ela é reconhecida mundialmente como a norma de facto para segurança da informação e é certificável. Ela especifica as exigências para um sistema de gestão da segurança da informação.
Fala-se em segurança da informação e não segurança da TI, pois todas as informações precisam ser protegidas, tanto as digitais e analógicas (manuscritas, verbais, pictóricas), como as escritas em um pedaço de papel ou salvas na nuvem. Como atualmente muitas informações são processadas com o suporte de TI, a Security de TI desempenha um papel importante.
Essencialmente, o objetivo é minimizar os riscos à segurança das informações em todas as áreas dentro de uma organização. Isso também afeta os meios de produção, como máquinas e redes de TO.
Se uma organização precisar de um SGSI de acordo com a ISO/IEC 27001 devido a exigências externas (por exemplo, obrigações legais ou acordos contratuais com o cliente) ou se ela desejar implementar um SGSI por iniciativa própria (por exemplo, para se proteger ou para poder usar um padrão de qualidade como efeito externo), ela não pode excluir o tópico de segurança cibernética industrial.
Com isso, voltamos à norma IEC 62443, que atualmente oferece a melhor estrutura para considerar o tópico de segurança da informação no campo da Industrial Security.