Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2024

Segurança da InformaçãoNorma ISO 27001
Código
ce178150
Banca
CESPE / CEBRASPE
Órgão
MPO
Ano
2024
Nível
Superior
Cargo
Analista de Planejamento e Orçamento - Especialidade: Gestão da Segurança da Informação Orçamentária
Acerca dos controles CIS e das previsões das normas NBR ISO/IEC 27001 e 27002, julgue o item a seguir.A NBR ISO/IEC 27001 recomenda que, quando os objetivos de segurança da informação não forem mensuráveis, leve-se em conta apenas os resultados da avaliação e do tratamento de riscos.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

NBR ISO/IEC 27001 – Mensurabilidade dos Objetivos de Segurança

Gabarito: Errado (E). A afirmação de que, quando os objetivos de segurança da informação não são mensuráveis, deve-se considerar apenas os resultados da avaliação e do tratamento de riscos não está de acordo com a ISO 27001. A norma exige que os objetivos sejam, sempre que possível, mensuráveis (cláusula 6.2), e estabelece um processo de monitoramento, medição, análise e avaliação (cláusula 9.1) que não pode ser substituído unicamente pelos resultados da gestão de riscos.

A banca tenta confundir o candidato ao sugerir que a falta de mensurabilidade permite ignorar o monitoramento do SGSI. Na verdade, a ISO 27001 determina que a organização deve determinar:

  • O que precisa ser monitorado e medido;

  • Os métodos de monitoramento, medição, análise e avaliação;

  • Quando os resultados devem ser analisados e avaliados.

Mesmo que um objetivo não seja diretamente mensurável, o SGSI como um todo deve ser monitorado e avaliado, inclusive por meio de indicadores indiretos ou auditorias. A frase "apenas os resultados da avaliação e do tratamento de riscos" é restritiva demais e contraria o ciclo PDCA e a melhoria contínua preconizados pela norma.

NÃO CAIA NESSA!

A banca explora a ideia de que a gestão de riscos é o centro do SGSI, mas o enunciado reduz indevidamente todo o sistema a apenas dois componentes, ignorando os requisitos de planejamento de objetivos e medição. Cuidado com termos como "apenas" ou "somente" – eles costumam indicar uma generalização incorreta.

Conclusão: A assertiva está Errada, pois a ISO 27001 não relativiza a necessidade de monitoramento e medição quando os objetivos não são mensuráveis. Pelo contrário, a organização deve buscar formas de avaliar o desempenho do SGSI de maneira abrangente.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra E (Errado).

Link permanente: /questoes/ce178150