Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2024
Segurança da Informação›Norma ISO 27001
Código
ce173972
Banca
CESPE / CEBRASPE
Órgão
INPI
Ano
2024
Nível
Superior
Cargo
Analista De Planejamento, Gestão E Infraestrutura Em Propriedade Industrial – Área: A11 – Gestão Da Tecnologia Da Informação Com Ênfase Em Segurança Da Informação
Julgue o seguinte item, com base no que dispõe a NBR ISO/IEC 27001:2022.No que se refere à conscientização, as pessoas que realizam trabalho sob o controle de uma organização devem estar cientes da política de segurança da informação desta, ainda que não seja necessário que conheçam as implicações da não conformidade com os requisitos do sistema de gestão da segurança da informação.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
NBR ISO/IEC 27001:2022 – Conscientização
Gabarito: ❌ ERRADO. A afirmativa está incorreta porque a ISO 27001 exige que as pessoas que realizam trabalho sob o controle da organização estejam cientes não apenas da política de segurança da informação, mas também das implicações da não conformidade com os requisitos do SGSI. Dizer que não é necessário conhecer essas implicações contraria o requisito de conscientização.
A seção 7.3 da ISO/IEC 27001:2022 (Conscientização) estabelece que a organização deve assegurar que as pessoas que realizam trabalho sob seu controle estejam cientes:
da política de segurança da informação;
de sua contribuição para a eficácia do SGSI;
das implicações de não conformidade com os requisitos do SGSI.
Portanto, a parte final do enunciado – "ainda que não seja necessário que conheçam as implicações da não conformidade" – é falsa. O conhecimento das implicações é obrigatório.
1Política de segurança da informação
2Contribuição para eficácia do SGSI
3[+] Implicações da não conformidade
LEVEL · soulevel.com.br
NÃO CAIA NESSA!
A banca inverte o requisito: apresenta a exceção como regra. O candidato pode ser induzido a achar que apenas a política precisa ser conhecida, mas a norma inclui expressamente as implicações da não conformidade.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)