Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2021
- Código
- ce130438
- Banca
- CESPE / CEBRASPE
- Órgão
- TCE-RJ
- Ano
- 2021
- Nível
- Superior
- Cargo
- Analista de Controle Externo - Especialidade: Tecnologia da Informação
- CCerto
- EErrado
GabaritoE — Errado
Gabarito: ❌ ERRADO. A afirmação de que "somente as informações devem ser classificadas" é incorreta porque a norma não impõe essa restrição. O item 5.12 da ISO 27001 trata especificamente da classificação das informações, mas outros ativos (hardware, software, serviços, pessoas, etc.) também podem ser classificados conforme a política da organização, que define o que é ativo. A definição de ativo na norma é ampla: qualquer elemento que tenha valor para a organização. A classificação é um controle voltado principalmente para informações, mas não exclusivo.
A banca testa o conhecimento de que a classificação, embora obrigatória para informações (item 5.12), não é proibida para outros ativos. A redação da afirmativa usa o termo restritivo "somente", que a torna falsa.
Controle: "As informações devem ser classificadas de acordo com as necessidades de segurança da informação da organização, com base na confidencialidade, integridade, disponibilidade e requisitos das partes interessadas relevantes."
O controle é sobre as informações, mas não exclui a possibilidade de classificar outros ativos, como por exemplo, equipamentos (item 7.9 - segurança de ativos fora das instalações) ou ativos de software. Portanto, a afirmativa está errada.
❌ ERRADO.
Link permanente: /questoes/ce130438