Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2022

Segurança da InformaçãoISO 27002
Código
ce133984
Banca
CESPE / CEBRASPE
Órgão
DPE-DF
Ano
2022
Nível
Superior
Cargo
Analista de Apoio à Assistência Judiciária - Redes
Com base na norma ABNT NBR ISO/IEC 27002, julgue o item subsequente.A análise crítica da política de segurança da informação, realizada em intervalos regulares, deve fornecer como uma das saídas as recomendações fornecidas por autoridades relevantes.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Análise crítica da política de segurança da informação (ISO 27002)

Gabarito: Errado. A afirmativa está incorreta porque, segundo a norma ABNT NBR ISO/IEC 27002, a análise crítica (revisão) da política de segurança da informação não tem como saída as recomendações fornecidas por autoridades relevantes. A revisão da política é parte do processo de gestão da segurança da informação, e as saídas esperadas são decisões e ações para melhoria, não simples repasse de recomendações de autoridades.

A norma ISO 27002 estabelece controles e diretrizes. O controle 5.36 trata da análise crítica do compliance com a política, mas não especifica que as saídas sejam recomendações de autoridades. Já na ISO 27001 (que define os requisitos do SGSI), a análise crítica pela direção (9.3) tem como saídas decisões sobre oportunidades de melhoria, mudanças no SGSI e necessidades de recursos. Nenhuma das normas prevê como saída o repasse de recomendações de autoridades. Portanto, a afirmação é falsa.

SE LIGUE NESSA!

A banca explora a confusão entre o que a norma realmente determina e uma afirmação genérica. O candidato pode associar 'recomendações fornecidas por autoridades relevantes' a elementos de entrada da análise crítica, mas não como saída.

Conclusão: Afirmativa ERRADO.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/ce133984