Ir para o conteúdo
DM11AI TRUST & IT RISK PROTECTION
ProdutosCasesQuem somosContato
ENES
Fale com um especialista
Carregando
DM11AI TRUST & IT RISK PROTECTION

ouvir. entender. resolver.

Confiança para crescer na era da IA. Governança de IA, IT GRC, cibersegurança e continuidade de negócios para empresas que não podem parar.

Soluções

  • AI Trust
  • Governança, Riscos e Conformidades
  • Cibersegurança
  • Security Office
  • Continuidade de Negócios

Produtos

  • oitenta20®
  • Jigphish®
  • Ethical Hacker as a Service
  • DPO Backoffice®
  • Todos os produtos

Empresa

  • Quem somos
  • Cases
  • Perguntas frequentes
  • Contato

Contato

  • contato@dm11.com.br
  • +55 (11) 4837-5758
  • Av. Eng. Luís Carlos Berrini, 1140 – 7º andar, Brooklin, São Paulo/SP – CEP 04571-000

Comparativos

  • ISO 42001 vs EU AI Act
  • GDPR vs LGPD
  • TISAX vs ISO 27001
  • SOC 2 vs ISO 27001
  • ISO 27001 vs NIST CSF
  • ISO 42001 vs NIST AI RMF
  • PCN vs PRD
  • Pentest vs Análise de Vulnerabilidade
  • CIS Controls vs ISO 27001
  • CSA STAR vs ISO 27001
  • SOC 2 Tipo 1 vs Tipo 2
  • NIS2 vs ISO 27001
  • ISO 27701 vs LGPD

DM11 © 2026 · Todos os direitos reservados.

  • Política de Privacidade
  • Cookies
  • Termos de uso
  • Ética e conduta
  • Anticorrupção

Segurança em nuvem

CSA STAR vs ISO 27001

Muita gente trata os dois como caminhos alternativos, e não são. A ISO 27001 é a base: a norma internacional que certifica sua gestão de segurança. O CSA STAR é a camada de nuvem construída em cima dela, com controles específicos de provedor e cliente, e o resultado aparece num registro público que qualquer comprador consulta. Primeiro a base, depois a camada de nuvem.

Ver governança e complianceIr para a comparação

Em resumo

  • A ISO 27001 certifica a gestão da segurança da informação da empresa inteira, dentro do escopo que você definir.
  • O CSA STAR é o programa de garantia em nuvem da Cloud Security Alliance, apoiado na matriz de controles CCM.
  • O STAR tem níveis: o primeiro é autoavaliação publicada; o segundo é auditoria externa e exige a ISO 27001 junto.
  • O resultado do STAR fica num registro público, então ele funciona também como vitrine comercial.

Lado a lado

Base de gestão contra camada de nuvem

O que compararISO/IEC 27001CSA STAR
O que éNorma internacional que certifica a gestão da segurança da informação.Programa de garantia em nuvem baseado na matriz de controles da Cloud Security Alliance.
Quem publicaISO e IEC, os organismos internacionais de normalização.Cloud Security Alliance, entidade sem fins lucrativos focada em nuvem.
AlcanceToda a segurança da informação dentro do escopo declarado.Especificamente nuvem, com 197 objetivos de controle em 17 domínios.
Como se obtémAuditoria de certificação por organismo acreditado.Nível 1 por autoavaliação; nível 2 por auditoria externa somada à ISO 27001.
Depende do outroNão. Funciona sozinha.Sim, no nível 2: a ISO 27001 precisa estar pronta ou correndo em paralelo.
Onde apareceNo certificado que você mostra ao cliente.No registro público do STAR, que qualquer pessoa consulta.
Custo de entradaNorma paga e auditoria paga.Nível 1 sem custo de auditoria; nível 2 soma a auditoria à da ISO 27001.
Para quem faz sentidoQualquer empresa que precise provar segurança.Quem oferece serviço em nuvem ou vende para quem exige garantia de nuvem.

Comparada ao Anexo A da ISO 27001, boa parte da matriz CCM é equivalente ou mais detalhada, e uma fatia menor é exclusiva de nuvem. É essa fatia que o STAR acrescenta.

A base que sustenta o resto

ISO/IEC 27001

Certifica que sua empresa gerencia segurança da informação de forma organizada e verificável: escopo definido, riscos avaliados, controles escolhidos com justificativa e melhoria acompanhada. Vale para qualquer setor e é a credencial que mais abre porta no mundo. Se você vai investir em uma coisa só, é por aqui que se começa, inclusive porque o nível 2 do STAR depende dela.

  • Reconhecida em qualquer mercado e setor
  • Escopo definido por você, sem ser específica de nuvem
  • Certificado válido por três anos
  • Pré-requisito do CSA STAR nível 2
A camada específica de nuvem

CSA STAR

A Cloud Security Alliance mantém a CCM, uma matriz com 197 objetivos de controle em 17 domínios, pensada para responder o que muda quando o serviço roda em nuvem: quem responde pelo quê entre provedor e cliente, como funciona a separação entre clientes, o que acontece com os dados na saída. O nível 1 é autoavaliação publicada no registro. O nível 2 é auditoria externa, feita junto com a da ISO 27001. Existe ainda uma modalidade contínua, para quem quer mostrar monitoramento permanente.

  • 197 objetivos de controle em 17 domínios de nuvem
  • Nível 1 por autoavaliação, publicada no registro
  • Nível 2 por auditoria externa somada à ISO 27001
  • Registro público que funciona como vitrine comercial

Como se completam

A ordem certa economiza tempo e dinheiro

O STAR nível 2 não é uma auditoria separada: o auditor amplia o escopo da auditoria de ISO 27001 para cobrir os controles de nuvem da CCM. Quem entende isso cedo faz as duas coisas numa tacada só, com o mesmo organismo e o mesmo ciclo de evidências. No meio do caminho ainda existe a ISO 27017, um conjunto de orientações de segurança para nuvem que se apoia na 27001 e cobre boa parte do que a CCM cobra. Muita empresa usa a 27017 como degrau intermediário antes de encarar o STAR.

  • Primeiro a ISO 27001, que é a base obrigatória do nível 2
  • A ISO 27017 é um degrau intermediário confortável para nuvem
  • O nível 2 do STAR sai na mesma auditoria, com escopo ampliado

Qual é o seu caso

Por onde começar

Você ainda não tem nenhuma certificação de segurança

Comece pela ISO 27001

É a base de tudo e a credencial mais aceita. Sem ela, o nível 2 do STAR nem sai do papel.

Você precisa aparecer rápido como fornecedor de nuvem confiável

Publique o STAR nível 1

A autoavaliação entra no registro público sem auditoria e já responde boa parte do questionário do cliente.

Seu cliente exige garantia auditada de nuvem

ISO 27001 mais STAR nível 2

O caminho completo, e mais barato quando as duas auditorias correm juntas em vez de separadas.

Números que importam

197

objetivos de controle na matriz CCM

17

domínios de segurança em nuvem

Nível 2

só sai com ISO 27001 pronta ou em paralelo

Como a DM11 resolve

ISO 27001, ISO 27017 e CSA STAR na ordem que economiza auditoria

A gente monta a base da ISO 27001 já pensando em nuvem, aproveita a ISO 27017 como ponte e leva você ao registro do STAR sem refazer evidência. O plano é único e os documentos servem às três frentes.

  • Uma auditoria em vez de duas: escopo ampliado no mesmo ciclo
  • Sua empresa aparece no registro público do STAR, onde o comprador procura
  • A gente traduz a matriz CCM para a realidade do seu ambiente, sem copiar modelo
  • O questionário de segurança do cliente passa a ter resposta pronta
Falar sobre certificação em nuvem

Dúvidas frequentes

O que perguntam antes de decidir

Respostas conferidas contra o programa STAR e a matriz CCM da Cloud Security Alliance e contra a ISO/IEC 27001:2022.

Não substitui, e no nível 2 depende dela. A certificação STAR nível 2 é concedida em cima de um sistema de gestão já certificado na ISO 27001, com o escopo da auditoria ampliado para os controles de nuvem da matriz CCM. Quem tenta pular a ISO 27001 acaba descobrindo isso depois de já ter gasto tempo.

Mais dúvidas? Fale com a DM11

Prove segurança em nuvem sem pagar duas auditorias

Uma conversa curta mostra a ordem certa para o seu caso e quanto dá para resolver num ciclo só.

Falar com um especialistaVer governança e compliance