Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2019
Segurança da Informação›ISO 27002
Código
ce112695
Banca
CESPE / CEBRASPE
Órgão
TCE-RO
Ano
2019
Nível
Superior
Cargo
Analista de Tecnologia da Informação - Desenvolvimento de Sistemas
Uma instituição financeira tem obrigações legais de segurança da informação determinadas pelo Banco Central do Brasil. Nesse caso, com base na conformidade com requisitos legais e contratuais da NBR ISO/IEC n.º 27002:2013, a diretriz de implementação corresponde a
Ateste e verificabilidade da funcionalidade dos processos e procedimentos aderentes à legislação aplicável.
Banálise crítica dos controles em intervalos de tempo previstos na legislação aplicável.
Cidentificação, pelos gestores, de toda a legislação aplicável à organização.
Dconsideração, nos processos e procedimentos, da cadeia de custódia prevista na legislação aplicável.
Eidentificação clara, para a organização, dos papéis e das responsabilidades pela manutenção e aplicação da legislação.
Revelar gabarito e comentário▾
GabaritoC — identificação, pelos gestores, de toda a legislação aplicável à organização.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Conformidade legal na NBR ISO/IEC 27002:2013
Gabarito: letra C. A diretriz de implementação para conformidade com requisitos legais e contratuais na ISO 27002:2013 é a identificação, pelos gestores, de toda a legislação aplicável à organização. A norma estabelece que a organização deve identificar e manter atualizadas as leis, regulamentos e contratos relevantes para a segurança da informação, antes de definir os controles adequados.
As alternativas A, B, D e E tratam de ações posteriores (verificação, análise crítica, cadeia de custódia ou definição de papéis), que dependem da identificação prévia da legislação.
Alternativa A — ❌ Incorreta
Teste e verificabilidade são importantes, mas a diretriz primária é identificar a legislação aplicável, não testar a conformidade dos processos.
Alternativa B — ❌ Incorreta
Análise crítica em intervalos previstos em lei é um controle derivado, não a diretriz inicial de implementação.
Alternativa C — ✅ Correta ⟵ GABARITO
A ISO 27002, no item 18.1.1, orienta que a organização deve identificar toda a legislação aplicável. É o primeiro passo para a conformidade legal.
Alternativa D — ❌ Incorreta
Cadeia de custódia é um conceito específico para evidências digitais, não uma diretriz geral de conformidade legal.
Alternativa E — ❌ Incorreta
Identificar papéis e responsabilidades é relevante, mas a diretriz de implementação começa com a identificação da legislação em si, e não com a definição de responsabilidades.
PEGA ESSA DICA!
Na ISO 27002, o capítulo 18 (Conformidade) começa com a identificação dos requisitos legais e contratuais. Sem essa identificação, os demais controles de conformidade não podem ser definidos adequadamente. Memorize: primeiro identifique a legislação; depois, implemente os controles.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)