Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2021

Segurança da InformaçãoNorma ISO 27001
Código
ce125894
Banca
CESPE / CEBRASPE
Órgão
SERPRO
Ano
2021
Nível
Superior
Cargo
Analista - Especialização: Desenvolvimento de Sistemas
Com relação à gerência de riscos, às disposições das NBR ISO/IEC 27001 e NBR ISO/IEC 27002 e às políticas de senhas, julgue o item a seguir.Segundo a NBR ISO/IEC 27001, as informações documentadas como evidências dos programas de auditoria interna devem ser destruídas após a finalização dos programas, desde que os resultados tenham sido aceitos pelas partes de interesse e homologados pelo conselho gestor da organização.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Segurança da Informação – NBR ISO/IEC 27001

Gabarito: ❌ ERRADO. A afirmação está incorreta porque a NBR ISO/IEC 27001 exige a retenção das informações documentadas como evidência dos programas de auditoria interna, e não a sua destruição após a finalização dos programas, independentemente de aceitação ou homologação.

A norma ISO/IEC 27001:2013, na seção de avaliação do desempenho, estabelece que a organização deve "reter a informação documentada como evidência dos programas da auditoria e dos resultados da auditoria". Não há previsão de descarte das evidências mesmo após aceitação das partes interessadas ou homologação pelo conselho gestor. A destruição prematura comprometeria a rastreabilidade e a conformidade do SGSI.

O item tenta confundir o candidato ao sugerir um procedimento de descarte condicionado, mas a norma impõe a guarda das evidências para demonstrar a eficácia do sistema de gestão de segurança da informação.

NÃO CAIA NESSA!

A banca inverte o comando da norma: em vez de reter as evidências, afirma que devem ser destruídas após aceitação/homologação. O correto é manter a informação documentada como prova das auditorias realizadas.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

ERRADO.

Link permanente: /questoes/ce125894