Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2021

Segurança da InformaçãoISO 27002
Código
ce130561
Banca
CESPE / CEBRASPE
Órgão
TJ-RJ
Ano
2021
Nível
Superior
Cargo
Analista Judiciário - Analista de Projetos
Assinale a opção que apresenta uma recomendação da norma ISO/IEC 27002 no que se refere aos métodos de implementação de controle de segurança da informação no gerenciamento de projetos.
  1. AA análise crítica de questões de segurança da informação deve ser feita conforme se identifique a necessidade.
  2. BOs objetivos de segurança da informação devem ser contemplados nos do projeto.
  3. CA avaliação dos riscos de segurança da informação deve ser conduzida na fase de testes de projeto.
  4. DA segurança da informação deve estar presente no projeto pelo menos a partir da sua fase de implementação.
  5. EAs responsabilidades pela segurança da informação devem ser difundidas por todos os participantes do projeto.
Revelar gabarito e comentário

GabaritoB — Os objetivos de segurança da informação devem ser contemplados nos do projeto.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Segurança da informação no gerenciamento de projetos – ISO 27002

Gabarito: letra B. De acordo com a ISO/IEC 27002, a segurança da informação deve ser integrada ao gerenciamento de projetos (controle 6.1.5), o que implica que os objetivos de segurança da informação devem ser contemplados nos objetivos do projeto. As demais alternativas não estão alinhadas com as diretrizes da norma.

Alternativa A — ❌ Incorreta

A diretriz do controle 6.1.5 determina que as questões de segurança da informação sejam analisadas criticamente a intervalos planejados, e não “conforme se identifique a necessidade”. A análise crítica deve seguir uma periodicidade definida, não sendo reativa.

Alternativa B — ✅ Correta ⟵ GABARITO

A ISO 27002 recomenda que a segurança da informação seja considerada no gerenciamento de projetos. Isso inclui a definição de objetivos de segurança da informação que sejam parte integrante dos objetivos do projeto, garantindo que a segurança seja tratada desde o início e não como uma atividade isolada.

Alternativa C — ❌ Incorreta

A avaliação de riscos de segurança da informação deve ser conduzida ao longo de todo o projeto, e não apenas na fase de testes. A gestão de riscos é um processo contínuo e deve ser integrada a todas as fases do projeto.

Alternativa D — ❌ Incorreta

A segurança da informação deve estar presente desde o início do projeto, e não “a partir da fase de implementação”. A integração precoce evita retrabalho e garante que os requisitos de segurança sejam considerados nas decisões iniciais.

Alternativa E — ❌ Incorreta

As responsabilidades pela segurança da informação devem ser definidas e alocadas para papéis específicos no gerenciamento de projetos, e não difundidas por todos os participantes. Cada papel tem atribuições claras, conforme a estrutura de governança de segurança.

PEGA ESSA DICA!

Memorize o controle 6.1.5 da ISO 27002 (versão 2013) ou o controle 5.8 na versão 2022. A essência é que a segurança da informação deve ser integrada ao gerenciamento de projetos desde o planejamento, com objetivos de segurança alinhados aos objetivos do projeto.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra B.

Link permanente: /questoes/ce130561