Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2024

Segurança da InformaçãoNorma ISO 27001
Código
ce177734
Banca
CESPE / CEBRASPE
Órgão
MPE-TO
Ano
2024
Nível
Médio
Cargo
Técnico Ministerial Especializado - Área de Atuação: Técnico de Informática
À luz do disposto na norma ABNT NBR ISO/IEC 27001, julgue o item a seguir.Segundo exigência normativa, todas as organizações devem aplicar os mesmos controles de segurança da informação.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Segurança da Informação – Norma ISO 27001

Gabarito: ERRADO. A afirmação de que "todas as organizações devem aplicar os mesmos controles de segurança da informação" contradiz o princípio central da ISO 27001, que é baseada na gestão de riscos e no contexto específico de cada organização. A norma não impõe um conjunto único de controles; ao contrário, determina que os controles sejam selecionados a partir do Anexo A conforme a avaliação de riscos e as necessidades da organização.

Justificativa

A ABNT NBR ISO/IEC 27001 estabelece requisitos para um Sistema de Gestão da Segurança da Informação (SGSI) que deve ser adaptado à realidade de cada organização. No item 6.1.3 (tratamento de riscos), a norma exige que a organização selecione os controles apropriados com base nos resultados da avaliação de riscos. O Anexo A fornece um catálogo de controles, mas não obriga a implementação de todos eles. A própria introdução da norma (conforme conteúdo de apoio) afirma: "a especificação e implementação do SGSI de uma organização são influenciadas pelas suas necessidades e objetivos, exigências de segurança, os processos empregados e o tamanho e estrutura da organização." Portanto, a imposição de controles uniformes é incompatível com a abordagem da norma.

NÃO CAIA NESSA!

A banca explora a ideia de que normas técnicas impõem regras rígidas e iguais para todos. Na ISO 27001, contudo, a flexibilidade é a chave: os controles são escolhidos conforme o risco. O candidato deve lembrar que a norma é baseada em risco e não em "receita de bolo".

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: ERRADO.

Link permanente: /questoes/ce177734