Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2019
Segurança da Informação›ISO 27002
Código
ce107064
Banca
CESPE / CEBRASPE
Órgão
CGE - CE
Ano
2019
Nível
Superior
Cargo
CESPE - - Auditor de Controle Interno - Tecnologia da Informação
Julgue os itens a seguir, relativos ao sistema de gestão de segurança da informação (SGSI).I De acordo com a NBR ISO/IEC 27001, no desenvolvimento e na implantação do SGSI, os riscos devem ser mensurados e considerados unicamente a partir da fase de operação.II De acordo com a NBR ISO/IEC 27001, na operação de sistemas, a organização deve controlar tanto os processos terceirizados quanto as mudanças no sistema.III De acordo com a NBR ISO/IEC 27002, para a segurança física e ambiental, deve-se adotar uma política de mesa limpa e tela bloqueada.Assinale a opção correta.
AApenas o item I está certo.
BApenas o item II está certo.
CApenas os itens I e III estão certos.
DApenas os itens II e III estão certos.
ETodos os itens estão certos.
Revelar gabarito e comentário▾
GabaritoD — Apenas os itens II e III estão certos.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Normas ISO 27001 e 27002 – Sistema de Gestão de Segurança da Informação (SGSI)
Gabarito: letra D. Apenas os itens II e III estão corretos. O item I erra ao restringir a mensuração de riscos à fase de operação; na ISO 27001, a gestão de riscos começa no planejamento (ciclo PDCA). O item II está correto: a norma exige controle de processos terceirizados e de mudanças na operação. O item III está correto: a ISO 27002 recomenda política de mesa limpa e tela bloqueada como controle de segurança física e ambiental.
Item
Conteúdo
Correto?
Justificativa
I
Riscos mensurados unicamente a partir da fase de operação
❌ Incorreto
A gestão de riscos inicia no planejamento (ciclo PDCA), não apenas na operação.
II
Controle de processos terceirizados e mudanças no sistema
✅ Correto
A ISO 27001 exige controle de processos terceirizados e gestão de mudanças na operação.
III
Política de mesa limpa e tela bloqueada (segurança física/ambiental)
✅ Correto
A ISO 27002 recomenda esse controle no domínio de segurança física e ambiental.
Item I – ❌ Incorreto
Afirma que os riscos devem ser mensurados e considerados unicamente a partir da fase de operação. Na ISO 27001, baseada no ciclo PDCA, a avaliação e o tratamento de riscos ocorrem na fase de planejamento (Plan), antes da operação. A operação (Do) implementa os controles definidos. Portanto, a mensuração não é "unicamente" na operação; ela é contínua, mas inicia no planejamento. A banca trocou a fase correta, induzindo ao erro.
Item II – ✅ Correto
De acordo com a NBR ISO/IEC 27001, na operação do SGSI, a organização deve planejar e controlar os processos (incluindo os terceirizados) e gerenciar as mudanças que possam afetar a segurança da informação. Esses requisitos estão na cláusula de operação (por exemplo, itens 8.1 e 8.3 na versão 2013, ou equivalentes na edição mais recente). O controle de fornecedores e a gestão de mudanças são essenciais para manter a eficácia do SGSI.
Item III – ✅ Correto
A NBR ISO/IEC 27002, que é um código de prática para controles de segurança da informação, inclui o controle de política de mesa limpa e tela bloqueada no domínio de segurança física e ambiental (controle 11.2.9 na versão 2013 ou 7.7 na versão 2022). Esse controle visa reduzir o risco de acesso não autorizado a informações durante a ausência dos usuários.
Alternativa A – ❌ Incorreta ("Apenas o item I está certo")
O item I é falso, portanto a alternativa está errada.
Alternativa B – ❌ Incorreta ("Apenas o item II está certo")
O item II é verdadeiro, mas o item III também o é, então a alternativa é insuficiente.
Alternativa C – ❌ Incorreta ("Apenas os itens I e III estão certos")
O item I é falso, logo a combinação está incorreta.
Alternativa D – ✅ Correta ⟵ GABARITO ("Apenas os itens II e III estão certos")
Os itens II e III são verdadeiros, e o item I é falso, exatamente como afirma a alternativa.
Alternativa E – ❌ Incorreta ("Todos os itens estão certos")
O item I é falso, portanto a alternativa está errada.
NÃO CAIA NESSA!
O erro do item I está no termo "unicamente a partir da fase de operação". O candidato pode lembrar que riscos são tratados em várias fases, mas a banca explora a ideia de que a avaliação de riscos é feita antes de operar. Sempre que aparecer "somente", "apenas", "unicamente", desconfie: a gestão de riscos é contínua, mas começa no planejamento.
PEGA ESSA DICA!
Para memorizar: no PDCA da ISO 27001, o P (Plan) inclui a análise de riscos; o D (Do) implementa os controles; o C (Check) monitora; o A (Act) melhora. A operação (Do) não é o único momento para mensurar riscos. Anote essa diferença: planejamento → risco; operação → implementação de controles.