Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2021

Segurança da InformaçãoNorma ISO 27001
Código
ce130562
Banca
CESPE / CEBRASPE
Órgão
TJ-RJ
Ano
2021
Nível
Superior
Cargo
Analista Judiciário - Analista de Projetos
De acordo com a norma ISO/IEC 27001, ao estabelecer um Sistema de Gestão de Segurança da Informação (SGSI), a empresa deve
  1. Autilizar o processo de análise de riscos apresentado na referida norma.
  2. Bter a política do SGSI determinada pelo escritório de segurança da informação da empresa.
  3. Cter o escopo do SGSI definido com base nos limites e nas aplicabilidades da referida norma.
  4. Djustificar a omissão de controles necessários que estejam previstos na referida norma por meio do processo de tratamento dos riscos de segurança da informação.
  5. Econduzir suas auditorias internas em intervalos regulares, a partir dos critérios e do escopo definidos para cada uma delas.
Revelar gabarito e comentário

GabaritoE — conduzir suas auditorias internas em intervalos regulares, a partir dos critérios e do escopo definidos para cada uma delas.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ISO/IEC 27001 – Estabelecimento do SGSI

Gabarito: letra E. De acordo com a norma ABNT NBR ISO/IEC 27001, a empresa deve conduzir auditorias internas em intervalos regulares, com critérios e escopo definidos para cada auditoria (cláusula 9.2). As demais alternativas apresentam incorreções conforme os requisitos da norma.

  1. 1Contexto da organização (4.1)
  2. 2Partes interessadas (4.2)
  3. 3Escopo do SGSI (4.3)
  4. 4Política pela Alta Direção (5.2)
  5. 5Análise de riscos (ISO 27005)
  6. 6Declaração de Aplicabilidade (SoA)
  7. 7Auditorias internas regulares (9.2)
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

A ISO/IEC 27001 não apresenta um processo de análise de riscos próprio. Ela remete à ISO/IEC 27005 para orientação sobre gestão de riscos de segurança da informação. A organização pode adotar o processo que melhor atender às suas necessidades, desde que atenda aos requisitos da norma.

Alternativa B — ❌ Incorreta

A política de segurança da informação (PSI) deve ser estabelecida pela Alta Direção, não pelo escritório de segurança. Conforme a cláusula 5.2 da ISO 27001, a Alta Direção deve estabelecer uma política de segurança da informação apropriada ao propósito da organização, incluindo compromisso com a melhoria contínua.

Alternativa C — ❌ Incorreta

O escopo do SGSI é determinado pela organização com base nos limites e na aplicabilidade do próprio sistema, considerando questões internas e externas (cláusula 4.1), requisitos das partes interessadas (4.2) e interfaces com outras organizações (4.3). Não é definido com base nos limites da norma, mas sim nas circunstâncias específicas da organização.

Alternativa D — ❌ Incorreta

A justificativa para exclusão de controles é feita por meio da Declaração de Aplicabilidade (SoA), que lista os controles necessários e justifica a exclusão ou inclusão com base no processo de tratamento de riscos. Contudo, a afirmação fala em "justificar a omissão de controles necessários que estejam previstos na referida norma". Se um controle é necessário, ele não deve ser omitido; a SoA justifica a não aplicabilidade de controles que não são pertinentes ao contexto da organização.

NÃO CAIA NESSA!

A alternativa D usa a expressão "controles necessários" para induzir o candidato a pensar que a omissão de controles previstos na norma é permitida sem critério. Na prática, a exclusão é de controles que não se aplicam, sempre justificada na SoA com base na avaliação de riscos. Fique atento: "necessários" e "aplicáveis" são conceitos distintos.

Alternativa E — ✅ Correta ⟵ GABARITO

A cláusula 9.2 da ISO/IEC 27001 exige que a organização realize auditorias internas em intervalos planejados, definindo critérios e escopo para cada auditoria. Essa é uma prática obrigatória para garantir a conformidade e a melhoria contínua do SGSI.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra E

Link permanente: /questoes/ce130562