Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2022
Segurança da Informação›Norma ISO 27001
Código
ce133132
Banca
CESPE / CEBRASPE
Órgão
APEX Brasil
Ano
2022
Nível
Superior
Cargo
Perfil 7: Tecnologia da Informação e Comunicação (TIC) - Especialidade: Sistemas e Aplicações
Conforme a NBR ISO/IEC 27001, as organizações devem realizar avaliações de risco de segurança da informação
Aem intervalos planejados ou quando mudanças significativas são propostas para ocorrer.
Bmensalmente.
Csemestralmente.
Danualmente.
Revelar gabarito e comentário▾
GabaritoA — em intervalos planejados ou quando mudanças significativas são propostas para ocorrer.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Avaliação de Risco na ISO 27001
Gabarito: letra A. A NBR ISO/IEC 27001 determina que as organizações devem realizar avaliações de risco de segurança da informação em intervalos planejados e também quando mudanças significativas são propostas ou ocorrem. A norma não fixa periodicidades obrigatórias (mensal, semestral, anual), deixando a critério da organização definir os intervalos com base em seus critérios de risco. A alternativa A reflete exatamente essa exigência.
Alternativa A — ✅ Correta ⟵ GABARITO
Conforme a NBR ISO/IEC 27001, a organização deve realizar avaliações de risco "a intervalos planejados" e "quando mudanças significativas são propostas ou ocorrem" (requisito 6.1.3 da norma). Essa redação abrange tanto a periodicidade planejada quanto a necessidade de reavaliação diante de alterações relevantes no contexto da organização.
Alternativa B — ❌ Incorreta
Afirma que as avaliações devem ser mensais. A norma não estabelece qualquer periodicidade fixa, como mensal, semestral ou anual. O termo "intervalos planejados" significa que a organização define a frequência com base em sua própria análise de riscos, podendo ser até mesmo mais curta ou mais longa que um mês.
Alternativa C — ❌ Incorreta
Afirma que as avaliações devem ser semestrais. Novamente, a norma não impõe uma frequência semestral. O requisito é que sejam realizadas em intervalos planejados e também diante de mudanças significativas, sem obrigatoriedade de periodicidade semestral.
Alternativa D — ❌ Incorreta
Afirma que as avaliações devem ser anuais. A norma não exige periodicidade anual obrigatória; a frequência é determinada pela própria organização, baseada nos critérios de risco. Além disso, a avaliação deve ocorrer sempre que houver mudanças significativas, não apenas uma vez por ano.
PEGA ESSA DICA!
A banca explora um erro comum: achar que a ISO 27001 impõe uma periodicidade fixa para as avaliações de risco. Na verdade, a norma é flexível: exige "intervalos planejados" (que podem variar conforme o risco) e também reavaliações diante de mudanças significativas. Memorize que a avaliação de risco não tem prazo determinado pela norma – cabe à organização defini-lo.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)