Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2024
- Código
- ce176614
- Banca
- CESPE / CEBRASPE
- Órgão
- MPE-GO
- Ano
- 2024
- Nível
- Superior
- Cargo
- Analista em Informática
- CCerto
- EErrado
GabaritoE — Errado
❌ ERRADO. O item está incorreto. A afirmação descreve o escopo da norma ABNT NBR ISO/IEC 27002 (código de prática para controles de segurança da informação), e não da ISO 27001. A ISO 27001 estabelece requisitos para um Sistema de Gestão da Segurança da Informação (SGSI), como evidenciado em seu item 4.4.
ABNT NBR ISO/IEC 27001:2013, item 4.4:
"A organização deve estabelecer, implementar, manter e melhorar continuamente um sistema de gestão da segurança da informação, incluindo os processos necessários e suas interações, de acordo com os requisitos deste documento."
O escopo da ISO 27001 é o SGSI, não "práticas de gestão de segurança da informação e normas de segurança da informação". A seleção, implementação e gerenciamento de controles são tratados na ISO 27002, que é referenciada no Anexo A da ISO 27001 como uma lista de controles. Portanto, a afirmativa troca o objeto da norma.
Critério | ISO 27001 | ISO 27002 |
|---|---|---|
Objeto principal | Sistema de Gestão da Segurança da Informação (SGSI) | Código de prática para controles de segurança da informação |
Natureza | Requisitos (norma certificável) | Diretrizes (guia de implementação) |
Conteúdo do escopo | Estabelecer, implementar, manter e melhorar um SGSI | Seleção, implementação e gerenciamento de controles |
A banca confunde o escopo da ISO 27001 (sistema de gestão) com o da ISO 27002 (práticas e controles). Na prova, lembre-se: ISO 27001 = requisitos para o SGSI; ISO 27002 = diretrizes para implementação de controles.
Gabarito: ❌ ERRADO.
Link permanente: /questoes/ce176614