Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2024
- Código
- ce177734
- Banca
- CESPE / CEBRASPE
- Órgão
- MPE-TO
- Ano
- 2024
- Nível
- Médio
- Cargo
- Técnico Ministerial Especializado - Área de Atuação: Técnico de Informática
- CCerto
- EErrado
GabaritoE — Errado
Gabarito: ERRADO. A afirmação de que "todas as organizações devem aplicar os mesmos controles de segurança da informação" contradiz o princípio central da ISO 27001, que é baseada na gestão de riscos e no contexto específico de cada organização. A norma não impõe um conjunto único de controles; ao contrário, determina que os controles sejam selecionados a partir do Anexo A conforme a avaliação de riscos e as necessidades da organização.
A ABNT NBR ISO/IEC 27001 estabelece requisitos para um Sistema de Gestão da Segurança da Informação (SGSI) que deve ser adaptado à realidade de cada organização. No item 6.1.3 (tratamento de riscos), a norma exige que a organização selecione os controles apropriados com base nos resultados da avaliação de riscos. O Anexo A fornece um catálogo de controles, mas não obriga a implementação de todos eles. A própria introdução da norma (conforme conteúdo de apoio) afirma: "a especificação e implementação do SGSI de uma organização são influenciadas pelas suas necessidades e objetivos, exigências de segurança, os processos empregados e o tamanho e estrutura da organização." Portanto, a imposição de controles uniformes é incompatível com a abordagem da norma.
A banca explora a ideia de que normas técnicas impõem regras rígidas e iguais para todos. Na ISO 27001, contudo, a flexibilidade é a chave: os controles são escolhidos conforme o risco. O candidato deve lembrar que a norma é baseada em risco e não em "receita de bolo".
Gabarito: ERRADO.
Link permanente: /questoes/ce177734