Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2024

Segurança da InformaçãoNorma ISO 27001
Código
ce188900
Banca
CESPE / CEBRASPE
Órgão
TCE-AC
Ano
2024
Nível
Médio
Cargo
Técnico de Controle Externo - Área: Técnico em Informática
Com base na NBR ISO/IEC 27001, julgue o próximo item, a respeito de gestão de segurança da informação.As organizações devem realizar avaliações ad hoc sobre os riscos de segurança da informação, independentemente da proposição ou da ocorrência de mudanças significativas.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Riscos na ISO 27001

❌ ERRADO. A afirmação de que "as organizações devem realizar avaliações ad hoc sobre os riscos de segurança da informação, independentemente da proposição ou da ocorrência de mudanças significativas" está em desacordo com a NBR ISO/IEC 27001. A norma exige que a avaliação de riscos seja um processo sistemático, planejado e integrado ao SGSI, e não ad hoc. As avaliações devem ser realizadas em intervalos planejados ou quando ocorrerem mudanças significativas, e não independentemente delas.

A ISO 27001 adota o ciclo PDCA (Plan-Do-Check-Act) para o SGSI, onde a avaliação de riscos é parte do planejamento (Plan). A norma estabelece que a organização deve definir e aplicar um processo de avaliação de riscos de segurança da informação que seja sistemático, documentado e repetível. Esse processo deve ser executado conforme um cronograma planejado ou quando ocorrerem mudanças significativas, conforme cláusula 6.1.2 da norma. A expressão "ad hoc" implica uma abordagem não planejada e reativa, o que contraria explicitamente os requisitos da ISO 27001.

1Processo sistemático
Planejado (cláusula 6.1)
Documentado
Repetível
2Quando realizar
Intervalos planejados
Mudanças significativas
3Abordagem ad hoc
Não planejada
Reativa
Avaliação de riscos (ISO 27001)
LEVELsoulevel.com.br
Avaliação de riscos (ISO 27001): Processo sistemático (Planejado (cláusula 6.1), Documentado, Repetível); Quando realizar (Intervalos planejados, Mudanças significativas); Abordagem ad hoc (Não planejada, Reativa)
NÃO CAIA NESSA!

A banca utiliza o termo "avaliações ad hoc" para testar se o candidato sabe que a ISO 27001 exige um processo estruturado e planejado, e não ações isoladas e não programadas. O erro está em afirmar que a avaliação é independente de mudanças significativas — na verdade, as mudanças disparam novas avaliações.

PEGA ESSA DICA!

Memorize que a ISO 27001 exige que a avaliação de riscos seja parte do planejamento (cláusula 6.1) e que deve ser realizada em intervalos planejados ou quando ocorrerem mudanças. A palavra-chave é "planejada", não "ad hoc".

✅ Gabarito: Errado (E).

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/ce188900