Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2024

Segurança da InformaçãoISO 27002
Código
ce177727
Banca
CESPE / CEBRASPE
Órgão
MPE-TO
Ano
2024
Nível
Médio
Cargo
Técnico Ministerial Especializado - Área de Atuação: Técnico de Informática
Com base na norma ABNT NBR ISO/IEC 27002, julgue o item a seguir.Avaliações de risco são obrigatórias na implementação do SGSI, não sendo mais necessárias nas etapas de revisão do referido sistema.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ISO 27001 – Avaliação de Riscos no SGSI

❌ ERRADO – Gabarito: E. A afirmação é falsa porque a ISO 27001 determina que as avaliações de risco devem ser realizadas de forma contínua, abrangendo tanto a implementação quanto as revisões periódicas do SGSI. O ciclo PDCA (Plan-Do-Check-Act) exige que o sistema seja monitorado, analisado e melhorado continuamente, incluindo a reavaliação de riscos para garantir sua adequação e eficácia.

A banca tenta confundir o candidato ao sugerir que a avaliação de riscos é um evento único, quando na verdade a norma a trata como um processo dinâmico e recorrente. O conteúdo de apoio da ISO 27001 reforça que a organização deve "analisar criticamente o SGSI da organização, a intervalos planejados, para assegurar a sua contínua adequação, pertinência e eficácia" (). Essa análise crítica inclui a reavaliação dos riscos e a identificação de novos cenários.

  1. 1Plan — Avaliação de riscos inicial
  2. 2Do — Implementação dos controles
  3. 3Check — Reavaliação de riscos
  4. 4Act — Melhoria contínua
LEVEL · soulevel.com.br
NÃO CAIA NESSA!

A banca generaliza indevidamente ao afirmar que as avaliações de risco são desnecessárias após a implementação. Na prática, o SGSI exige revisões periódicas para lidar com mudanças no ambiente, novas ameaças e necessidades de adaptação. Lembre-se: a gestão de riscos é um ciclo contínuo, não uma etapa única.

Portanto, o item está ERRADO, conforme o gabarito oficial.

Link permanente: /questoes/ce177727