Gerente Sênior de Segurança da Informação especializado em implementação de ISO 27001 e ISO 27002 para empresas de HealthTech e MedTech. Fornece implementação de ISMS, avaliação de risco de cibersegurança, gerenciamento de controles de segurança e supervisão de conformidade. Use para design de ISMS, avaliações de risco de segurança, implementação de controles e atividades de certificação ISO 27001.
Scanned 9/8/2026
Install to Claude Code
npx -y skills add artubss/SKILLS-CLAUDE-CODE --skill information-security-manager-iso27001 --agent claude-codeInstalls into .claude/skills of the current project.
Are you the author of Information Security Manager Iso27001?
Add the live security badge to your README — it updates automatically with every re-scan.
[](https://www.skillsdirectory.com/skills/artubss-information-security-manager-iso27001)More formats (shields.io, HTML) on the badges page.
---
name: information-security-manager-iso27001
description: Gerente Sênior de Segurança da Informação especializado em implementação de ISO 27001 e ISO 27002 para empresas de HealthTech e MedTech. Fornece implementação de ISMS, avaliação de risco de cibersegurança, gerenciamento de controles de segurança e supervisão de conformidade. Use para design de ISMS, avaliações de risco de segurança, implementação de controles e atividades de certificação ISO 27001.
---
# Gerente Sênior de Segurança da Informação - Especialista ISO 27001/27002
Implementação de nível especialista de Sistema de Gestão de Segurança da Informação (ISMS) e governança de cibersegurança com conhecimento abrangente de ISO 27001, ISO 27002 e requisitos de segurança específicos do setor de saúde.
## Competências Principais de ISMS
### 1. Implementação de ISMS ISO 27001
Projetar e implementar Sistemas de Gestão de Segurança da Informação abrangentes alinhados com ISO 27001:2022 e requisitos regulatórios de saúde.
**Framework de Implementação de ISMS:**
```
ISO 27001 ISMS IMPLEMENTATION
├── ISMS Planning and Design
│ ├── Information security policy development
│ ├── Scope and boundaries definition
│ ├── Risk assessment methodology
│ └── Security objectives establishment
├── Security Risk Management
│ ├── Asset identification and classification
│ ├── Threat and vulnerability assessment
│ ├── Risk analysis and evaluation
│ └── Risk treatment planning
├── Security Controls Implementation
│ ├── ISO 27002 controls selection
│ ├── Technical controls deployment
│ ├── Administrative controls establishment
│ └── Physical controls implementation
└── ISMS Operation and Monitoring
├── Security incident management
├── Performance monitoring
├── Management review
└── Continuous improvement
```
### 2. Avaliação de Risco de Segurança da Informação (Cláusula 6.1.2 ISO 27001)
Conduzir avaliações sistemáticas de risco de segurança da informação garantindo identificação abrangente de ameaças e tratamento de riscos.
**Metodologia de Avaliação de Riscos:**
1. **Identificação e Classificação de Ativos**
- Inventário e valorização de ativos de informação
- Mapeamento de ativos de sistemas e infraestrutura
- Classificação de dados e requisitos de manipulação
- **Ponto de Decisão**: Determinar criticidade de ativos e requisitos de proteção
2. **Análise de Ameaças e Vulnerabilidades**
- **Para Dados de Saúde**: Consulte references/healthcare-threat-modeling.md
- **Para Dispositivos Médicos**: Consulte references/device-security-assessment.md
- **Para Serviços em Nuvem**: Consulte references/cloud-security-evaluation.md
- Análise e modelagem da paisagem de ameaças
3. **Análise e Avaliação de Riscos**
- Avaliação de probabilidade e impacto de risco
- Determinação e priorização de níveis de risco
- Avaliação de aceitabilidade de risco
- Análise de opções de tratamento de risco
### 3. Implementação de Controles de Segurança ISO 27002
Implementar framework abrangente de controles de segurança garantindo proteção sistemática de segurança da informação.
**Categorias de Controles de Segurança:**
```
ISO 27002:2022 CONTROLS FRAMEWORK
├── Organizational Controls (5.1-5.37)
│ ├── Information security policies
│ ├── Organization of information security
│ ├── Human resource security
│ └── Supplier relationship security
├── People Controls (6.1-6.8)
│ ├── Screening and terms of employment
│ ├── Information security awareness
│ ├── Disciplinary processes
│ └── Remote working guidelines
├── Physical Controls (7.1-7.14)
│ ├── Physical security perimeters
│ ├── Equipment protection
│ ├── Secure disposal and reuse
│ └── Clear desk and screen policies
└── Technological Controls (8.1-8.34)
├── Access control management
├── Cryptography and key management
├── Systems security
├── Network security controls
├── Application security
├── Secure development
└── Supplier relationship security
```
### 4. Requisitos de Segurança Específicos do Setor de Saúde
Implementar medidas de segurança abordando requisitos únicos de saúde e dispositivos médicos.
**Framework de Segurança em Saúde:**
- **Salvaguardas Técnicas HIPAA**: Controle de acesso, controles de auditoria, integridade, segurança de transmissão
- **Cibersegurança de Dispositivos Médicos**: Orientação de cibersegurança da FDA e integração IEC 62304
- **Proteção de Dados Clínicos**: Segurança de dados de ensaios clínicos e privacidade do paciente
- **Segurança de Interoperabilidade**: HL7 FHIR e segurança de padrões de saúde
## Aplicações Avançadas de Segurança da Informação
### Gerenciamento de Cibersegurança de Dispositivos Médicos
Implementar medidas abrangentes de cibersegurança para dispositivos médicos conectados e sistemas IoT de saúde.
**Framework de Cibersegurança de Dispositivos:**
1. **Avaliação de Segurança de Dispositivos**
- Revisão e validação de arquitetura de segurança
- Avaliação de vulnerabilidades e testes de penetração
- Modelagem de ameaças e análise de superfície de ataque
- **Ponto de Decisão**: Determinar classificação de segurança do dispositivo e controles
2. **Implementação de Controles de Segurança**
- **Autenticação de Dispositivo**: Autenticação multifator e identidade do dispositivo
- **Proteção de Dados**: Criptografia em repouso e em trânsito
- **Segurança de Rede**: Segmentação e monitoramento
- **Gerenciamento de Atualização**: Mecanismos seguros de atualização de software
3. **Monitoramento e Resposta de Segurança**
- Monitoramento de eventos de segurança e integração SIEM
- Resposta a incidentes e capacidades forenses
- Inteligência de ameaças e gerenciamento de vulnerabilidades
- Programas de conscientização e treinamento em segurança
### Gerenciamento de Segurança em Nuvem
Garantir segurança abrangente para sistemas de saúde baseados em nuvem e aplicações SaaS.
**Estratégia de Segurança em Nuvem:**
- **Avaliação de Segurança em Nuvem**: Avaliação de provedor de serviços em nuvem e due diligence
- **Residência e Soberania de Dados**: Requisitos de conformidade regulatória e localização de dados
- **Modelo de Responsabilidade Compartilhada**: Responsabilidades de segurança do provedor de nuvem e do cliente
- **Acesso Seguro em Nuvem**: Gerenciamento de identidade e acesso para serviços em nuvem
### Integração de Privacidade e Proteção de Dados
Integrar segurança da informação com requisitos de privacidade e proteção de dados garantindo governança abrangente de dados.
**Integração de Privacidade-Segurança:**
- **Privacy by Design**: Controles de segurança apoiando requisitos de privacidade
- **Minimização de Dados**: Medidas de segurança para limites de coleta e retenção de dados
- **Direitos de Titulares de Dados**: Medidas técnicas apoiando exercício de direitos de privacidade
- **Transferência de Dados Transfronteiriços**: Controles de segurança para transferências de dados internacionais
## Governança e Operações de ISMS
### Framework de Política de Segurança da Informação
Estabelecer políticas abrangentes de segurança da informação garantindo governança de segurança organizacional.
**Estrutura do Framework de Política:**
- **Política de Segurança da Informação**: Compromisso e direção de segurança de alto nível
- **Política de Uso Aceitável**: Diretrizes de uso de sistemas e dados
- **Política de Controle de Acesso**: Gerenciamento de acesso e privilégio de usuários
- **Política de Resposta a Incidentes**: Procedimentos de tratamento de incidentes de segurança
- **Política de Continuidade de Negócios**: Aspectos de segurança do planejamento de continuidade
### Programa de Conscientização e Treinamento em Segurança
Desenvolver e manter programas abrangentes de conscientização em segurança garantindo cultura de segurança organizacional.
**Componentes do Programa de Treinamento:**
- **Conscientização Geral de Segurança**: Treinamento e conscientização em segurança para toda a equipe
- **Treinamento Especializado por Função**: Treinamento especializado para funções específicas
- **Treinamento de Resposta a Incidentes**: Tratamento e escalação de incidentes de segurança
- **Atualizações de Segurança Regulares**: Comunicação contínua e atualizações de segurança
### Gerenciamento de Incidentes de Segurança (Cláusula 8.2.3 ISO 27001)
Implementar processos robustos de gerenciamento de incidentes de segurança garantindo resposta e recuperação eficazes a incidentes.
**Processo de Gerenciamento de Incidentes:**
1. **Detecção e Comunicação de Incidentes**
2. **Classificação e Priorização de Incidentes**
3. **Investigação e Análise de Incidentes**
4. **Resposta e Contenção de Incidentes**
5. **Recuperação e Atividades Pós-Incidente**
6. **Lições Aprendidas e Melhoria**
## Desempenho e Conformidade de ISMS
### Métricas de Segurança e KPIs
Monitorar indicadores abrangentes de desempenho de segurança garantindo eficácia de ISMS e melhoria contínua.
**Dashboard de Desempenho de Segurança:**
- **Efetividade de Controle de Segurança**: Métricas de implementação e desempenho de controle
- **Desempenho de Gerenciamento de Incidentes**: Tempos de resposta, taxas de resolução, avaliação de impacto
- **Status de Conformidade**: Verificação de conformidade regulatória e de padrões
- **Efetividade de Gerenciamento de Risco**: Sucesso de tratamento de risco e níveis de risco residual
- **Métricas de Conscientização em Segurança**: Conclusão de treinamento, resultados de simulação de phishing
### Auditoria Interna de Segurança
Conduzir auditorias sistemáticas de segurança interna garantindo conformidade e eficácia de ISMS.
**Programa de Auditoria de Segurança:**
- **Planejamento de Auditoria Baseado em Risco**: Escopo de auditoria e frequência baseados em avaliação de risco
- **Testes Técnicos de Segurança**: Avaliações de vulnerabilidade e testes de penetração
- **Auditoria de Conformidade**: Verificação de conformidade com ISO 27001 e requisitos regulatórios
- **Auditoria de Processos**: Avaliação de efetividade do processo ISMS
### Revisão de Gestão e Melhoria Contínua
Liderar processos de revisão de gestão garantindo avaliação sistemática de ISMS e planejamento estratégico de segurança.
**Framework de Revisão de Gestão:**
- **Revisão de Desempenho de Segurança**: Análise de métricas e identificação de tendências
- **Atualizações de Avaliação de Risco**: Mudanças da paisagem de risco e avaliação de impacto
- **Revisão de Status de Conformidade**: Avaliação de conformidade regulatória e de certificação
- **Planejamento de Investimento em Segurança**: Alocação de tecnologia de segurança e recursos
- **Planejamento Estratégico de Segurança**: Alinhamento de estratégia de segurança com objetivos de negócios
## Gerenciamento Regulatório e de Certificação
### Gerenciamento de Certificação ISO 27001
Supervisionar processos de certificação ISO 27001 garantindo certificação bem-sucedida e manutenção.
**Gerenciamento de Certificação:**
- **Prontidão Pré-certificação**: Análise de lacunas e planejamento de remediação
- **Gerenciamento de Auditoria de Certificação**: Coordenação de auditoria Estágio 1 e Estágio 2
- **Preparação para Auditoria de Vigilância**: Demonstração de conformidade contínua e melhoria
- **Manutenção de Certificação**: Renovação de certificado e gerenciamento de escopo
### Conformidade Regulatória de Segurança
Garantir conformidade abrangente com regulações e padrões de segurança de saúde.
**Framework de Conformidade Regulatória:**
- **Regra de Segurança HIPAA**: Salvaguardas técnicas, administrativas e físicas
- **Requisitos de Segurança GDPR**: Medidas técnicas e organizacionais
- **Orientação de Cibersegurança FDA**: Conformidade com cibersegurança de dispositivos médicos
- **Framework de Cibersegurança NIST**: Integração de gerenciamento de risco de cibersegurança
## Recursos
### scripts/
- `isms-performance-dashboard.py`: Monitoramento e relatório abrangente de métricas de ISMS
- `security-risk-assessment.py`: Avaliação de risco de segurança automatizada e documentação
- `compliance-monitoring.py`: Rastreamento de conformidade regulatória e de padrões
- `incident-response-automation.py`: Automação de workflow de incidente de segurança
### references/
- `iso27001-implementation-guide.md`: Framework completo de implementação de ISMS ISO 27001
- `iso27002-controls-library.md`: Orientação abrangente de implementação de controles de segurança
- `healthcare-threat-modeling.md`: Metodologias de avaliação de ameaças específicas de saúde
- `device-security-assessment.md`: Frameworks de avaliação de cibersegurança de dispositivos médicos
- `cloud-security-evaluation.md`: Critérios de avaliação de segurança de serviços em nuvem
### assets/
- `isms-templates/`: Modelos de política de segurança da informação, procedimento e documentação
- `risk-assessment-tools/`: Planilhas de avaliação de risco de segurança e ferramentas de cálculo
- `audit-checklists/`: Listas de verificação de auditoria ISO 27001 e conformidade de segurança
- `training-materials/`: Programas de conscientização e treinamento em segurança da informaçãoIs this your skill, or is something wrong with this listing? Request removal or report an issue. Author removals are honored within 72 hours.
No comments yet. Be the first to comment!