Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2022

Segurança da InformaçãoNorma ISO 27001
Código
ce133132
Banca
CESPE / CEBRASPE
Órgão
APEX Brasil
Ano
2022
Nível
Superior
Cargo
Perfil 7: Tecnologia da Informação e Comunicação (TIC) - Especialidade: Sistemas e Aplicações
Conforme a NBR ISO/IEC 27001, as organizações devem realizar avaliações de risco de segurança da informação
  1. Aem intervalos planejados ou quando mudanças significativas são propostas para ocorrer.
  2. Bmensalmente.
  3. Csemestralmente.
  4. Danualmente.
Revelar gabarito e comentário

GabaritoA — em intervalos planejados ou quando mudanças significativas são propostas para ocorrer.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Avaliação de Risco na ISO 27001

Gabarito: letra A. A NBR ISO/IEC 27001 determina que as organizações devem realizar avaliações de risco de segurança da informação em intervalos planejados e também quando mudanças significativas são propostas ou ocorrem. A norma não fixa periodicidades obrigatórias (mensal, semestral, anual), deixando a critério da organização definir os intervalos com base em seus critérios de risco. A alternativa A reflete exatamente essa exigência.

Alternativa A — ✅ Correta ⟵ GABARITO

Conforme a NBR ISO/IEC 27001, a organização deve realizar avaliações de risco "a intervalos planejados" e "quando mudanças significativas são propostas ou ocorrem" (requisito 6.1.3 da norma). Essa redação abrange tanto a periodicidade planejada quanto a necessidade de reavaliação diante de alterações relevantes no contexto da organização.

Alternativa B — ❌ Incorreta

Afirma que as avaliações devem ser mensais. A norma não estabelece qualquer periodicidade fixa, como mensal, semestral ou anual. O termo "intervalos planejados" significa que a organização define a frequência com base em sua própria análise de riscos, podendo ser até mesmo mais curta ou mais longa que um mês.

Alternativa C — ❌ Incorreta

Afirma que as avaliações devem ser semestrais. Novamente, a norma não impõe uma frequência semestral. O requisito é que sejam realizadas em intervalos planejados e também diante de mudanças significativas, sem obrigatoriedade de periodicidade semestral.

Alternativa D — ❌ Incorreta

Afirma que as avaliações devem ser anuais. A norma não exige periodicidade anual obrigatória; a frequência é determinada pela própria organização, baseada nos critérios de risco. Além disso, a avaliação deve ocorrer sempre que houver mudanças significativas, não apenas uma vez por ano.

PEGA ESSA DICA!

A banca explora um erro comum: achar que a ISO 27001 impõe uma periodicidade fixa para as avaliações de risco. Na verdade, a norma é flexível: exige "intervalos planejados" (que podem variar conforme o risco) e também reavaliações diante de mudanças significativas. Memorize que a avaliação de risco não tem prazo determinado pela norma – cabe à organização defini-lo.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/ce133132