Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2022
Segurança da Informação›Norma ISO 27001
Código
ce133116
Banca
CESPE / CEBRASPE
Órgão
APEX Brasil
Ano
2022
Nível
Superior
Cargo
Perfil 6: Tecnologia da Informação e Comunicação (TIC) - Especialidade: Segurança da Informação
Conforme a NBR ISO/IEC 27001:2013, no cumprimento dos requisitos para estabelecer, implementar, manter e melhorar continuamente um sistema de gestão de segurança da informação (SGSI), a organização deve determinar os limites e a aplicabilidade do SGSI para estabelecer o seu escopo, devendo, assim, considerar
Aos métodos aplicáveis para monitoramento, medição, análise e avaliação, a fim de assegurar resultados válidos.
Bo processo pelo qual a comunicação será realizada.
Cimplicações da não conformidade com os requisitos do sistema de gestão de segurança da informação.
Dinterfaces e dependências entre as atividades desempenhadas pela organização e as desempenhadas por outras organizações.
Revelar gabarito e comentário▾
GabaritoD — interfaces e dependências entre as atividades desempenhadas pela organização e as desempenhadas por outras organizações.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Definição do Escopo do SGSI (ISO 27001:2013)
Gabarito: letra D. A NBR ISO/IEC 27001:2013 exige que, ao determinar o escopo do Sistema de Gestão de Segurança da Informação (SGSI), a organização considere as interfaces e dependências entre as atividades desempenhadas pela organização e as realizadas por outras organizações (cláusula 4.3). As demais alternativas tratam de requisitos de outras cláusulas (monitoramento, comunicação, não conformidade), não diretamente relacionados à definição do escopo.
A banca cobra o conhecimento da localização exata dos requisitos dentro da estrutura da norma. A cláusula 4 (Contexto da organização) inclui a determinação do escopo, e nela se exige que a organização considere fatores externos e internos, incluindo interfaces com outras organizações.
Alternativa A — ❌ Incorreta
Refere-se a "métodos aplicáveis para monitoramento, medição, análise e avaliação", que são requisitos da cláusula 9 (Avaliação de desempenho). Não fazem parte da definição do escopo.
Alternativa B — ❌ Incorreta
Trata do "processo pelo qual a comunicação será realizada", requisito da cláusula 7.4 (Comunicação). A comunicação é importante, mas não é um fator para delimitar o escopo do SGSI.
Alternativa C — ❌ Incorreta
Menciona "implicações da não conformidade com os requisitos do sistema de gestão". Esse aspecto é tratado na cláusula 10 (Melhoria), especialmente nas ações corretivas. Não é utilizado para definir o escopo.
Alternativa D — ✅ Correta ⟵ GABARITO
A definição do escopo deve considerar as interfaces e dependências entre as atividades da organização e as de outras organizações. Isso está alinhado com a cláusula 4.3 da ISO 27001:2013, que exige que a organização determine os limites e a aplicabilidade do SGSI levando em conta, entre outros, as interfaces com partes externas.
NÃO CAIA NESSA!
A banca troca requisitos de diferentes cláusulas para testar se o candidato sabe onde cada item se aplica. As alternativas A, B e C são requisitos reais da norma, mas posicionados em seções erradas (monitoramento, comunicação e melhoria, respectivamente). Memorize a estrutura: Cláusula 4 (contexto e escopo), Cláusula 5 (liderança), Cláusula 6 (planejamento), Cláusula 7 (suporte), Cláusula 8 (operação), Cláusula 9 (avaliação), Cláusula 10 (melhoria).
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)