Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2024

Segurança da InformaçãoNorma ISO 27001
Código
ce173973
Banca
CESPE / CEBRASPE
Órgão
INPI
Ano
2024
Nível
Superior
Cargo
Analista De Planejamento, Gestão E Infraestrutura Em Propriedade Industrial – Área: A11 – Gestão Da Tecnologia Da Informação Com Ênfase Em Segurança Da Informação
Julgue o seguinte item, com base no que dispõe a NBR ISO/IEC 27001:2022.A organização deve realizar avaliações de riscos da segurança da informação, bem como implementar o plano de tratamento de riscos da segurança da informação, retendo informação documentada dos resultados tanto das avaliações quanto do tratamento de riscos da segurança da informação.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão da Segurança da Informação – ISO 27001

Gabarito: ✅ Certo. A afirmação está plenamente de acordo com os requisitos da NBR ISO/IEC 27001:2022. A norma exige que a organização realize avaliações de riscos da segurança da informação, implemente um plano de tratamento de riscos e mantenha informação documentada como evidência dos resultados. Esse é um dos pilares do Sistema de Gestão de Segurança da Informação (SGSI), conforme descrito no ciclo PDCA (Plan-Do-Check-Act) adotado pela norma.

A ISO 27001 estabelece, em sua seção de planejamento, que a organização deve:

  • Definir e aplicar um processo de avaliação de riscos;

  • Identificar os riscos e suas causas;

  • Analisar e avaliar os riscos;

  • Tratar os riscos por meio de controles apropriados;

  • Reter informação documentada como prova da execução dessas atividades.

No contexto do SGSI, a avaliação de riscos é o ponto de partida para a definição dos controles (Anexo A) e o plano de tratamento de riscos é o documento que formaliza as decisões sobre como lidar com cada risco identificado. A retenção de informação documentada é obrigatória para demonstrar conformidade com a norma, conforme item 7.5 (Informação documentada).

Portanto, o item está Certo.

  1. 1Avaliação de riscos
  2. 2Plano de tratamento
  3. 3Implementação de controles
  4. 4Informação documentada
LEVEL · soulevel.com.br
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/ce173973