Martorelli obtém ISO 27001 e 27701 em segurança e privacidade
Escritório certifica sistemas de gestão em segurança da informação e privacidade; medida reforça compliance com LGPD e governança no uso de IA.

Martorelli Advogados obteve certificações internacionais ISO/IEC 27001:2022 e ISO/IEC 27701:2019, confirmando que seus sistemas de gestão atendem padrões internacionais de segurança da informação e de privacidade; a medida tem efeito prático sobre a governança interna e a oferta de garantias contratuais aos clientes.
Contexto
A certificação de sistemas de gestão em segurança da informação e privacidade tem ganhado lugar de destaque no ambiente jurídico e corporativo, em especial desde a entrada em vigor da Lei Geral de Proteção de Dados Pessoais (LGPD, Lei 13.709/2018). Escritórios de advocacia lidam rotineiramente com dados sensíveis — estratégicos, contratuais, financeiros e pessoais — que exigem controles técnicos e organizacionais para atendimento aos princípios e obrigações da LGPD. Paralelamente, a incorporação crescente de ferramentas de inteligência artificial nas rotinas profissionais elevou o debate sobre governança de dados, responsabilização pelo tratamento e evidências de conformidade.
A ISO/IEC 27001 e a ISO/IEC 27701 surgem, nesse cenário, como referências técnicas voluntárias para estruturar políticas, processos e controles e para fornecer evidência externa de boas práticas. A primeira norma foca a gestão da segurança da informação; a segunda é uma extensão que orienta a proteção da privacidade e o tratamento de dados pessoais em um sistema de gestão compatível com a primeira.
O que foi decidido
O escritório Martorelli Advogados obteve, mediante avaliação de certificadora, conformidade com a ISO/IEC 27001:2022 e com a ISO/IEC 27701:2019. A certificação reconhece que o conjunto de políticas, procedimentos, controles físicos e digitais e mecanismos de governança do escritório foi auditado e considerado compatível com os requisitos dessas normas. As certificações têm vigência informada de 1/10/2026 a 30/9/2029.
Em termos práticos, a obtenção das duas normas significa que a organização estabeleceu um sistema de gestão que: identifica ativos de informação; avalia riscos; implementa controles de segurança (técnicos e organizacionais); monitora, corrige e melhora continuamente essas práticas; e incorpora requisitos específicos para tratamento de dados pessoais, mapeamento de fluxos, base legal e direitos dos titulares. A declaração pública da CEO ressalta o efeito direto sobre a transparência frente a clientes e sobre a necessidade de evolução contínua diante de novas tecnologias, como a inteligência artificial.
Base normativa e precedentes
- Lei 13.709/2018 (LGPD) — estabelece princípios, bases legais, direitos dos titulares, responsabilidades do controlador e do operador e dever de adoção de medidas de segurança e governança.
- ISO/IEC 27001:2022 — padrão internacional para sistemas de gestão da segurança da informação (SGSI), com requisitos para estabelecer, implementar, manter e melhorar continuamente o SGSI.
- ISO/IEC 27701:2019 — extensão à ISO 27001 voltada para sistemas de gestão de privacidade da informação (SGP), oferecendo requisitos e orientações para o tratamento de dados pessoais.
- Atuação da Autoridade Nacional de Proteção de Dados (ANPD) — que fiscaliza o cumprimento da LGPD e pode valorizar evidências de conformidade organizacional na avaliação de incidentes e sanções; a certificação pode ser elemento relevante em eventual apreciação administrativa.
- Jurisprudência consolidada do tribunal — embora não haja súmulas específicas sobre certificações ISO, a jurisprudência administrativa e judicial tende a valorizar a existência de controles e políticas adequadas na aferição de responsabilidade sobre incidentes e vazamentos.
Impacto prático
- Para advogados e escritórios: a certificação cria um referencial formal para políticas internas, due diligence de compliance e procedimentos disciplinares, facilitando contratações e parcerias que exigem evidências de segurança.
- Para clientes (pessoas físicas e jurídicas): reforça a possibilidade de exigir maior transparência contratual sobre tratamento de dados e medidas de mitigação de riscos; pode reduzir o custo de auditorias independentes em contratos que exigem conformidade.
- Para procedimentos contenciosos e administrativos: a existência de ISO/IEC 27001/27701 pode ser utilizada como prova de diligência técnica e governança na defesa contra alegações de tratamento inadequado de dados ou incidentes de segurança.
- Para gestão de riscos ligada à IA: normas e controles formalizados permitem mapear fluxos de dados usados em ferramentas de IA, estabelecer bases legais e critérios de minimização e anonimização, e documentar decisões sobre uso e retenção.
O que observar
- Limites probatórios: certificações ISO não imputam automaticamente inexorabilidade em processos judiciais ou administrativos; são evidências de boas práticas, não imunidade contra responsabilizações.
- Escopo da certificação: é essencial verificar o escopo auditado (quais unidades, processos e ativos foram examinados) — certificação cobertura parcial exige cautela nas alegações de conformidade integral.
- Obrigações continuadas sob a LGPD: além da certificação, o escritório permanece sujeito aos deveres de informação, atendimento a direitos de titulares (arts. 17–22 da LGPD), adoção de medidas técnicas e administrativas e ao dever de notificação de incidentes (art. 48 da LGPD).
- Fiscalização e modulação da ANPD: a autoridade pode valorar certificações na mitigação de penalidades, mas também pode demandar evidências adicionais e fiscalizar a efetividade dos controles.
- Atualização frente à evolução tecnológica: certificações exigem manutenção e recertificação periódica; a incorporação de novas funcionalidades de IA deve passar por avaliação de impacto à proteção de dados (DPIA) e revisão de bases legais e controles.
Em síntese, a certificação ISO/IEC 27001 e ISO/IEC 27701 pelo Martorelli Advogados é um marco técnico relevante que fortalece a governança e fornece materialidade de conformidade. Contudo, seu valor jurídico prático dependerá do escopo, da manutenção contínua dos controles e da capacidade do escritório de integrar essas certificações às obrigações legais impostas pela LGPD e às exigências de diligência diante de novos vetores de risco, como as aplicações de inteligência artificial.
Você concorda com a decisão?
🔔 Acompanhe este assunto
Siga os temas desta matéria — a gente te avisa quando houver nova decisão ou conteúdo, direto no seu Meu JusFeed.
Comentários (0)
Seja o primeiro a comentar essa matéria.
Relacionadas em Digital / LGPD
Ver tudo
América Latina: desafio e oportunidade na soberania digital em IA
A região concentra apenas 1,2% do investimento global em IA; análise discute implicações de soberania digital, infraestrutura e governança normativa.

Como preservar provas digitais: guia técnico para advogados
Workshop da Verifact no Legal ao Cubo discute técnicas de coleta, preservação de metadados e garantia de integridade de conteúdos online para uso judicial.

Aliciamento de crianças na internet: diagnóstico e respostas legais
Relatório do TCU indica uma criança aliciada a cada 45 minutos; Senado debate reforço orçamentário e capacitação para prevenção e combate no ambiente digital.