Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2024

Segurança da InformaçãoNorma ISO 27001
Código
ce176614
Banca
CESPE / CEBRASPE
Órgão
MPE-GO
Ano
2024
Nível
Superior
Cargo
Analista em Informática
Considerando a norma ABNT NBR ISO/IEC 27001:2013, julgue o item a seguir.A citada norma tem como escopo práticas de gestão de segurança da informação e normas de segurança da informação, incluindo a seleção, a implementação e o gerenciamento de controles, levando em consideração os ambientes de risco da segurança da informação da organização.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ABNT NBR ISO/IEC 27001 — Escopo da Norma

ERRADO. O item está incorreto. A afirmação descreve o escopo da norma ABNT NBR ISO/IEC 27002 (código de prática para controles de segurança da informação), e não da ISO 27001. A ISO 27001 estabelece requisitos para um Sistema de Gestão da Segurança da Informação (SGSI), como evidenciado em seu item 4.4.

ABNT NBR ISO/IEC 27001:2013, item 4.4:

"A organização deve estabelecer, implementar, manter e melhorar continuamente um sistema de gestão da segurança da informação, incluindo os processos necessários e suas interações, de acordo com os requisitos deste documento."

O escopo da ISO 27001 é o SGSI, não "práticas de gestão de segurança da informação e normas de segurança da informação". A seleção, implementação e gerenciamento de controles são tratados na ISO 27002, que é referenciada no Anexo A da ISO 27001 como uma lista de controles. Portanto, a afirmativa troca o objeto da norma.

Critério

ISO 27001

ISO 27002

Objeto principal

Sistema de Gestão da Segurança da Informação (SGSI)

Código de prática para controles de segurança da informação

Natureza

Requisitos (norma certificável)

Diretrizes (guia de implementação)

Conteúdo do escopo

Estabelecer, implementar, manter e melhorar um SGSI

Seleção, implementação e gerenciamento de controles

ISO 27001 vs 27002
  • 1ISO 27001
    • Requisitos para SGSI
    • Sistema de Gestão
  • 2ISO 27002
    • Práticas de gestão
    • Seleção e implementação de controles
LEVEL · soulevel.com.br
NÃO CAIA NESSA!

A banca confunde o escopo da ISO 27001 (sistema de gestão) com o da ISO 27002 (práticas e controles). Na prova, lembre-se: ISO 27001 = requisitos para o SGSI; ISO 27002 = diretrizes para implementação de controles.

Gabarito: ❌ ERRADO.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/ce176614