Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2025

Segurança da InformaçãoNorma ISO 27001
Código
ce195548
Banca
CESPE / CEBRASPE
Órgão
BDMG
Ano
2025
Nível
Superior
Cargo
Analista de Desenvolvimento - Infraestrutura e Segurança Cibernética
A respeito de governança de segurança da informação e de testes de segurança, julgue o item subsecutivo. Em relação ao trabalho remoto, a norma ISO 27001 define as informações que podem ser acessadas remotamente.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Trabalho remoto na norma ISO 27001

❌ ERRADO. A afirmativa está incorreta. A norma ISO 27001 não define quais informações podem ser acessadas remotamente. Ela estabelece que medidas de segurança devem ser implementadas para proteger as informações acessadas, tratadas ou armazenadas fora das instalações da organização, conforme o item 6.7.

ABNT-NBR-ISO/IEC-27001-6.7

Controle Medidas de segurança devem ser implementadas quando as pessoas estiverem trabalhando remotamente para proteger as informações acessadas, tratadas ou armazenadas fora das instalações da organização.

A banca tenta confundir ao sugerir que a norma define um rol de informações que podem ser acessadas remotamente. Na verdade, a ISO 27001 é uma norma de requisitos para um Sistema de Gestão de Segurança da Informação (SGSI). Ela exige que a organização implemente controles (como os descritos no Anexo A) mas não especifica quais informações cada funcionário pode acessar – isso é definido pela política de controle de acesso da própria organização, com base em classificação da informação e necessidade de conhecimento.

ISO 27001 – Trabalho remoto (item 6.7)
  • 1O que a norma faz
    • Exige medidas de segurança
    • Proteger informações fora da organização
  • 2O que a norma NÃO faz
    • Não define quais informações acessar
    • Não especifica permissões por cargo
  • 3Responsabilidade da organização
    • Política de controle de acesso
    • Classificação da informação
    • Necessidade de conhecimento
LEVEL · soulevel.com.br
NÃO CAIA NESSA!

A banca explora a interpretação equivocada de que a norma "define" algo que, na prática, é de responsabilidade da organização. A norma estabelece o "quê" (medidas de segurança) e não o "quem" ou "quais informações" podem ser acessadas. Fique atento: a ISO 27001 é uma norma de gestão, não um catálogo de permissões.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra E (Errado).

Link permanente: /questoes/ce195548