Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2024
Segurança da Informação›Norma ISO 27001
Código
ce189081
Banca
CESPE / CEBRASPE
Órgão
TCE-PR
Ano
2024
Nível
Superior
Cargo
Auditor de Controle Externo – Área: Informática
De acordo com a NBR ISO/IEC 27001:2022, a organização deve conduzir auditorias internas a intervalos planejados, para esclarecer se o sistema de gestão da segurança da informação está em conformidade com
Aas políticas definidas pela alta gestão e pelo conselho de administração relacionadas à organização como um todo.
Bos requisitos da organização para o seu sistema de gestão da segurança da informação e os requisitos daquela norma.
Cas diretrizes e normas da entidade reguladora da sua atividade negocial.
Dos objetivos e as metas da organização para o planejamento estratégico da área de tecnologia da informação.
Eos padrões verificados em benchmarks e melhores práticas comumente aceitas no seu segmento de atuação.
Revelar gabarito e comentário▾
GabaritoB — os requisitos da organização para o seu sistema de gestão da segurança da informação e os requisitos daquela norma.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
NBR ISO/IEC 27001:2022 — Auditoria Interna do SGSI
Gabarito: letra B. Conforme a ISO 27001, as auditorias internas verificam se o Sistema de Gestão da Segurança da Informação (SGSI) está em conformidade com os requisitos da própria organização para o SGSI e com os requisitos da norma (ISO 27001). A alternativa B reflete exatamente essa dupla verificação.
A questão exige conhecimento do propósito das auditorias internas estabelecido no item 9.2 da norma. O conteúdo de apoio confirma que a organização deve conduzir auditorias para avaliar a conformidade com os requisitos da organização e da norma.
Alternativa A — ❌ Incorreta
Afirma que a auditoria verifica conformidade com "as políticas definidas pela alta gestão e pelo conselho de administração relacionadas à organização como um todo". Isso é impreciso: a auditoria do SGSI verifica requisitos específicos do SGSI e da norma, e não qualquer política geral da organização. O escopo é mais restrito e direcionado ao SGSI.
Alternativa B — ✅ Correta ⟵ GABARITO
Corresponde exatamente ao texto da ISO 27001: a auditoria interna deve prover informações sobre se o SGSI está em conformidade com "os requisitos da organização para o seu sistema de gestão da segurança da informação e os requisitos daquela norma". Portanto, é a resposta certa.
Alternativa C — ❌ Incorreta
Menciona "diretrizes e normas da entidade reguladora da sua atividade negocial". A ISO 27001 é uma norma internacional genérica, não vinculada a entidades reguladoras setoriais. A auditoria não verifica conformidade com normas regulatórias externas, a menos que estas tenham sido incorporadas aos requisitos do SGSI da organização.
Alternativa D — ❌ Incorreta
Refere-se a "objetivos e metas da organização para o planejamento estratégico da área de tecnologia da informação". O SGSI é mais amplo que a área de TI, e a auditoria não se limita a objetivos estratégicos de TI, mas abrange todos os requisitos de segurança da informação da organização.
Alternativa E — ❌ Incorreta
Cita "padrões verificados em benchmarks e melhores práticas comumente aceitas". A ISO 27001 não exige conformidade com benchmarks ou melhores práticas externas; o foco é nos requisitos documentados do SGSI e da própria norma.
PEGA ESSA DICA!
Ao estudar ISO 27001, lembre-se de que o item 9.2 (Auditoria Interna) estabelece que a organização deve realizar auditorias a intervalos planejados para verificar se o SGSI está em conformidade com: (a) os requisitos da própria organização para o SGSI; e (b) os requisitos desta norma (ISO 27001). Essa dupla verificação é recorrente em provas.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)