Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2022

Segurança da InformaçãoNorma ISO 27001
Código
ce133116
Banca
CESPE / CEBRASPE
Órgão
APEX Brasil
Ano
2022
Nível
Superior
Cargo
Perfil 6: Tecnologia da Informação e Comunicação (TIC) - Especialidade: Segurança da Informação
Conforme a NBR ISO/IEC 27001:2013, no cumprimento dos requisitos para estabelecer, implementar, manter e melhorar continuamente um sistema de gestão de segurança da informação (SGSI), a organização deve determinar os limites e a aplicabilidade do SGSI para estabelecer o seu escopo, devendo, assim, considerar
  1. Aos métodos aplicáveis para monitoramento, medição, análise e avaliação, a fim de assegurar resultados válidos.
  2. Bo processo pelo qual a comunicação será realizada.
  3. Cimplicações da não conformidade com os requisitos do sistema de gestão de segurança da informação.
  4. Dinterfaces e dependências entre as atividades desempenhadas pela organização e as desempenhadas por outras organizações.
Revelar gabarito e comentário

GabaritoD — interfaces e dependências entre as atividades desempenhadas pela organização e as desempenhadas por outras organizações.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Definição do Escopo do SGSI (ISO 27001:2013)

Gabarito: letra D. A NBR ISO/IEC 27001:2013 exige que, ao determinar o escopo do Sistema de Gestão de Segurança da Informação (SGSI), a organização considere as interfaces e dependências entre as atividades desempenhadas pela organização e as realizadas por outras organizações (cláusula 4.3). As demais alternativas tratam de requisitos de outras cláusulas (monitoramento, comunicação, não conformidade), não diretamente relacionados à definição do escopo.

A banca cobra o conhecimento da localização exata dos requisitos dentro da estrutura da norma. A cláusula 4 (Contexto da organização) inclui a determinação do escopo, e nela se exige que a organização considere fatores externos e internos, incluindo interfaces com outras organizações.

Alternativa A — ❌ Incorreta

Refere-se a "métodos aplicáveis para monitoramento, medição, análise e avaliação", que são requisitos da cláusula 9 (Avaliação de desempenho). Não fazem parte da definição do escopo.

Alternativa B — ❌ Incorreta

Trata do "processo pelo qual a comunicação será realizada", requisito da cláusula 7.4 (Comunicação). A comunicação é importante, mas não é um fator para delimitar o escopo do SGSI.

Alternativa C — ❌ Incorreta

Menciona "implicações da não conformidade com os requisitos do sistema de gestão". Esse aspecto é tratado na cláusula 10 (Melhoria), especialmente nas ações corretivas. Não é utilizado para definir o escopo.

Alternativa D — ✅ Correta ⟵ GABARITO

A definição do escopo deve considerar as interfaces e dependências entre as atividades da organização e as de outras organizações. Isso está alinhado com a cláusula 4.3 da ISO 27001:2013, que exige que a organização determine os limites e a aplicabilidade do SGSI levando em conta, entre outros, as interfaces com partes externas.

NÃO CAIA NESSA!

A banca troca requisitos de diferentes cláusulas para testar se o candidato sabe onde cada item se aplica. As alternativas A, B e C são requisitos reais da norma, mas posicionados em seções erradas (monitoramento, comunicação e melhoria, respectivamente). Memorize a estrutura: Cláusula 4 (contexto e escopo), Cláusula 5 (liderança), Cláusula 6 (planejamento), Cláusula 7 (suporte), Cláusula 8 (operação), Cláusula 9 (avaliação), Cláusula 10 (melhoria).

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra D.

Link permanente: /questoes/ce133116