Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2021

Segurança da InformaçãoNorma ISO 27001
Código
ce130430
Banca
CESPE / CEBRASPE
Órgão
TCE-RJ
Ano
2021
Nível
Superior
Cargo
Analista de Controle Externo - Especialidade: Tecnologia da Informação
Com relação a gestão de incidentes de segurança da informação, julgue o item a seguir, conforme a NBR ISO/IEC n.º 27001:2013.Por questões de agilidade e formalização, os eventos de segurança da informação devem ser relatados por correio eletrônico, o mais rápido possível.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Incidentes na ISO 27001

Gabarito: ❌ ERRADO. A afirmação está incorreta porque a NBR ISO/IEC 27001:2013 não determina que os eventos de segurança da informação devam ser relatados exclusivamente por correio eletrônico. A norma exige que a organização estabeleça um procedimento para comunicação de incidentes, mas não impõe um canal específico — a escolha do meio depende das políticas e necessidades da organização.

A banca explora uma generalização indevida: o item sugere que o e-mail é obrigatório por "agilidade e formalização", mas a ISO 27001 é uma norma baseada em requisitos genéricos, deixando a implementação a critério de cada entidade. Não há qualquer dispositivo na norma que determine o uso de correio eletrônico para essa finalidade.

NÃO CAIA NESSA!

O enunciado impõe uma obrigação que a norma não prevê. A banca tenta confundir o candidato ao apresentar um detalhe operacional ("correio eletrônico") como se fosse um requisito do padrão. Lembre-se: a ISO 27001 estabelece o que deve ser feito (ter um processo de comunicação de incidentes), mas não o como (meios tecnológicos específicos).

Gabarito: ❌ ERRADO

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/ce130430