Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2024
Segurança da Informação›Norma ISO 27001
Código
ce178150
Banca
CESPE / CEBRASPE
Órgão
MPO
Ano
2024
Nível
Superior
Cargo
Analista de Planejamento e Orçamento - Especialidade: Gestão da Segurança da Informação Orçamentária
Acerca dos controles CIS e das previsões das normas NBR ISO/IEC 27001 e 27002, julgue o item a seguir.A NBR ISO/IEC 27001 recomenda que, quando os objetivos de segurança da informação não forem mensuráveis, leve-se em conta apenas os resultados da avaliação e do tratamento de riscos.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
NBR ISO/IEC 27001 – Mensurabilidade dos Objetivos de Segurança
Gabarito: Errado (E). A afirmação de que, quando os objetivos de segurança da informação não são mensuráveis, deve-se considerar apenas os resultados da avaliação e do tratamento de riscos não está de acordo com a ISO 27001. A norma exige que os objetivos sejam, sempre que possível, mensuráveis (cláusula 6.2), e estabelece um processo de monitoramento, medição, análise e avaliação (cláusula 9.1) que não pode ser substituído unicamente pelos resultados da gestão de riscos.
A banca tenta confundir o candidato ao sugerir que a falta de mensurabilidade permite ignorar o monitoramento do SGSI. Na verdade, a ISO 27001 determina que a organização deve determinar:
O que precisa ser monitorado e medido;
Os métodos de monitoramento, medição, análise e avaliação;
Quando os resultados devem ser analisados e avaliados.
Mesmo que um objetivo não seja diretamente mensurável, o SGSI como um todo deve ser monitorado e avaliado, inclusive por meio de indicadores indiretos ou auditorias. A frase "apenas os resultados da avaliação e do tratamento de riscos" é restritiva demais e contraria o ciclo PDCA e a melhoria contínua preconizados pela norma.
NÃO CAIA NESSA!
A banca explora a ideia de que a gestão de riscos é o centro do SGSI, mas o enunciado reduz indevidamente todo o sistema a apenas dois componentes, ignorando os requisitos de planejamento de objetivos e medição. Cuidado com termos como "apenas" ou "somente" – eles costumam indicar uma generalização incorreta.
Conclusão: A assertiva está Errada, pois a ISO 27001 não relativiza a necessidade de monitoramento e medição quando os objetivos não são mensuráveis. Pelo contrário, a organização deve buscar formas de avaliar o desempenho do SGSI de maneira abrangente.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)