Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2024
- Código
- ce188900
- Banca
- CESPE / CEBRASPE
- Órgão
- TCE-AC
- Ano
- 2024
- Nível
- Médio
- Cargo
- Técnico de Controle Externo - Área: Técnico em Informática
- CCerto
- EErrado
GabaritoE — Errado
❌ ERRADO. A afirmação de que "as organizações devem realizar avaliações ad hoc sobre os riscos de segurança da informação, independentemente da proposição ou da ocorrência de mudanças significativas" está em desacordo com a NBR ISO/IEC 27001. A norma exige que a avaliação de riscos seja um processo sistemático, planejado e integrado ao SGSI, e não ad hoc. As avaliações devem ser realizadas em intervalos planejados ou quando ocorrerem mudanças significativas, e não independentemente delas.
A ISO 27001 adota o ciclo PDCA (Plan-Do-Check-Act) para o SGSI, onde a avaliação de riscos é parte do planejamento (Plan). A norma estabelece que a organização deve definir e aplicar um processo de avaliação de riscos de segurança da informação que seja sistemático, documentado e repetível. Esse processo deve ser executado conforme um cronograma planejado ou quando ocorrerem mudanças significativas, conforme cláusula 6.1.2 da norma. A expressão "ad hoc" implica uma abordagem não planejada e reativa, o que contraria explicitamente os requisitos da ISO 27001.
A banca utiliza o termo "avaliações ad hoc" para testar se o candidato sabe que a ISO 27001 exige um processo estruturado e planejado, e não ações isoladas e não programadas. O erro está em afirmar que a avaliação é independente de mudanças significativas — na verdade, as mudanças disparam novas avaliações.
Memorize que a ISO 27001 exige que a avaliação de riscos seja parte do planejamento (cláusula 6.1) e que deve ser realizada em intervalos planejados ou quando ocorrerem mudanças. A palavra-chave é "planejada", não "ad hoc".
✅ Gabarito: Errado (E).
Link permanente: /questoes/ce188900