Gestão de Segurança da Informação – Normas ISO 27001 e 27002
Gabarito: letra C. Segundo a norma ABNT NBR ISO/IEC 27002, recomenda-se que os riscos de segurança da informação sejam tratados como parte do gerenciamento do projeto, aplicável a qualquer tipo de projeto, independentemente de complexidade ou área de aplicação (controle 5.8 da versão 2022). As demais alternativas contêm afirmações que contrariam os requisitos ou recomendações dessas normas.
Alternativa A — ❌ Incorreta
O princípio da segregação de funções não impede a organização de manter programas de auditoria; pelo contrário, a ISO 27001 exige o estabelecimento, implementação e manutenção de um programa de auditoria (conforme item 9.2). A afirmação "não deve manter programas de auditoria" é falsa. Quanto à transferência de dados, a norma ISO 27002 recomenda acordos, mas isso não está relacionado ao princípio citado.
Alternativa B — ❌ Incorreta
A ISO 27001 determina que a organização deve definir e aplicar um processo de avaliação de riscos de segurança da informação, estabelecendo critérios de risco e incluindo critérios de aceitação de riscos. A alternativa erra ao afirmar que se "prescinde" (abre mão) dos critérios de aceitação de riscos. Esses critérios são essenciais para o processo de tratamento de riscos.
Alternativa C — ✅ Correta ⟵ GABARITO
A ISO 27002 (versão 2022, controle 5.8 – Segurança da informação no gerenciamento de projeto) recomenda que as considerações de segurança da informação sejam integradas ao gerenciamento de projetos, aplicável a todos os tipos e complexidades. A redação da alternativa está alinhada com o texto da norma, que utiliza "convém" (should) para indicar a recomendação.
Alternativa D — ❌ Incorreta
A gestão da identidade, conforme a ISO 27002, tem como objetivo assegurar que cada identidade esteja vinculada exclusivamente a uma única pessoa natural. A alternativa afirma o oposto, dizendo que "ainda que não seja possível" assegurar essa vinculação, o que contraria o princípio de responsabilização (accountability).
Alternativa E — ❌ Incorreta
A ISO 27002 estabelece que senhas pessoais não devem ser fáceis de adivinhar. A exceção para números de identificação pessoal (PIN) gerados automaticamente durante a inscrição não é prevista na norma; pelo contrário, senhas temporárias ou PINs também devem ser complexos e não previsíveis. A exceção apresentada não encontra respaldo na norma.
MNEMÔNICOCID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Gabarito: letra C