18/08/2026
Quem já passou por uma auditoria ISO 27001 ou 27701 sabe: o auditor não pergunta quantos fornecedores a empresa contratou. Ele pergunta se existe segregação de funções documentada e se há revisão independente da segurança da informação.
É isso que a norma exige. Responsabilidades conflitantes separadas. Julgamento independente registrado. Nada disso equivale a "duas empresas diferentes para SOC e pentest".
Isso muda o que uma empresa deveria priorizar antes de uma certif**ação. Não é o número de contratos no papel. É se, na prática, o time que opera o ambiente é diferente do time que o avalia de forma crítica, e se isso está evidenciado.
O risco real de reprovação em auditoria não é concentrar serviços em um único fornecedor. É concentrar sem conseguir provar a segregação.