Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2019

Segurança da InformaçãoISO 27002
Código
ce112695
Banca
CESPE / CEBRASPE
Órgão
TCE-RO
Ano
2019
Nível
Superior
Cargo
Analista de Tecnologia da Informação - Desenvolvimento de Sistemas
Uma instituição financeira tem obrigações legais de segurança da informação determinadas pelo Banco Central do Brasil. Nesse caso, com base na conformidade com requisitos legais e contratuais da NBR ISO/IEC n.º 27002:2013, a diretriz de implementação corresponde a
  1. Ateste e verificabilidade da funcionalidade dos processos e procedimentos aderentes à legislação aplicável.
  2. Banálise crítica dos controles em intervalos de tempo previstos na legislação aplicável.
  3. Cidentificação, pelos gestores, de toda a legislação aplicável à organização.
  4. Dconsideração, nos processos e procedimentos, da cadeia de custódia prevista na legislação aplicável.
  5. Eidentificação clara, para a organização, dos papéis e das responsabilidades pela manutenção e aplicação da legislação.
Revelar gabarito e comentário

GabaritoC — identificação, pelos gestores, de toda a legislação aplicável à organização.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Conformidade legal na NBR ISO/IEC 27002:2013

Gabarito: letra C. A diretriz de implementação para conformidade com requisitos legais e contratuais na ISO 27002:2013 é a identificação, pelos gestores, de toda a legislação aplicável à organização. A norma estabelece que a organização deve identificar e manter atualizadas as leis, regulamentos e contratos relevantes para a segurança da informação, antes de definir os controles adequados.

As alternativas A, B, D e E tratam de ações posteriores (verificação, análise crítica, cadeia de custódia ou definição de papéis), que dependem da identificação prévia da legislação.

Alternativa A — ❌ Incorreta

Teste e verificabilidade são importantes, mas a diretriz primária é identificar a legislação aplicável, não testar a conformidade dos processos.

Alternativa B — ❌ Incorreta

Análise crítica em intervalos previstos em lei é um controle derivado, não a diretriz inicial de implementação.

Alternativa C — ✅ Correta ⟵ GABARITO

A ISO 27002, no item 18.1.1, orienta que a organização deve identificar toda a legislação aplicável. É o primeiro passo para a conformidade legal.

Alternativa D — ❌ Incorreta

Cadeia de custódia é um conceito específico para evidências digitais, não uma diretriz geral de conformidade legal.

Alternativa E — ❌ Incorreta

Identificar papéis e responsabilidades é relevante, mas a diretriz de implementação começa com a identificação da legislação em si, e não com a definição de responsabilidades.

PEGA ESSA DICA!

Na ISO 27002, o capítulo 18 (Conformidade) começa com a identificação dos requisitos legais e contratuais. Sem essa identificação, os demais controles de conformidade não podem ser definidos adequadamente. Memorize: primeiro identifique a legislação; depois, implemente os controles.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra C

Link permanente: /questoes/ce112695