Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2025

Segurança da InformaçãoNorma ISO 27001
Código
ce214638
Banca
CESPE / CEBRASPE
Órgão
SEFAZ-RJ
Ano
2025
Nível
Superior
Cargo
Auditor Fiscal da Receita Estadual (3ª Categoria) - Conhecimentos Específicos I
Para o estabelecimento do escopo do sistema de gestão da segurança da informação, uma organização deverá necessariamente considerar
  1. Aas interfaces e dependências entre as atividades desempenhadas pela organização e por outras organizações.
  2. Ba garantia de que a implantação de um sistema de gestão da segurança da informação alcançará os resultados pretendidos em patamares certificados internacionalmente.
  3. Ca conformidade e o alinhamento com os requisitos das normas internacionais ISO/IEC 9000, ISO/IEC 14001 e ISO/IEC 27005.
  4. Das atribuições de responsabilidades das autoridades para relatar o desempenho do sistema de gestão da segurança da informação dentro da organização.
  5. Eo comprometimento com a satisfação dos requisitos aplicáveis da segurança da informação e com a melhoria contínua do sistema de gestão da segurança.
Revelar gabarito e comentário

GabaritoA — as interfaces e dependências entre as atividades desempenhadas pela organização e por outras organizações.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Estabelecimento do escopo do SGSI (ISO 27001)

Gabarito: Letra A. Ao determinar o escopo do sistema de gestão da segurança da informação, a organização deve necessariamente considerar as interfaces e dependências entre as atividades desempenhadas pela organização e aquelas desempenhadas por outras organizações, conforme previsto no item 4.3 da ABNT NBR ISO/IEC 27001.

A questão cobra a literalidade do requisito normativo. A banca espera que o candidato conheça os elementos que a norma exige que sejam considerados no momento da definição do escopo do SGSI. A alternativa correta reproduz exatamente um desses elementos.

Alternativa A — ✅ Correta ⟵ GABARITO

De acordo com a ABNT NBR ISO/IEC 27001, item 4.3, ao determinar o escopo, a organização deve considerar, entre outros, "as interfaces e dependências entre as atividades desempenhadas pela organização e aquelas que são desempenhadas por outras organizações". Isso é obrigatório, pois o SGSI precisa levar em conta as interações com terceiros.

ABNT-NBR-ISO/IEC-27001-4.3

"Ao determinar este escopo, a organização deve considerar: (...) c) as interfaces e dependências entre as atividades desempenhadas pela organização e aquelas que são desempenhadas por outras organizações."

Alternativa B — ❌ Incorreta

Afirma que a organização deve garantir que a implantação do SGSI alcançará resultados pretendidos em patamares certificados internacionalmente. A norma não exige essa “garantia” de resultados certificados no ato de definição do escopo. O escopo é sobre os limites e aplicabilidade do SGSI, não sobre uma promessa de certificação. O item 4.3 não menciona tal garantia.

Alternativa C — ❌ Incorreta

Menciona conformidade com as normas ISO 9000, ISO 14001 e ISO 27005. Embora a ISO 27001 tenha estrutura de alto nível (HLS) comum com outras normas, a conformidade com essas normas específicas não é requisito para determinar o escopo do SGSI. O escopo deve considerar apenas o que está listado no item 4.3 (questões internas/externas, requisitos das partes interessadas e interfaces com outras organizações).

Alternativa D — ❌ Incorreta

Trata de atribuições de responsabilidades para relatar o desempenho do SGSI dentro da organização. Isso é um requisito da alta direção (item 5.3 da norma), não um critério para definição do escopo. O escopo é sobre os limites, não sobre a estrutura de reporting.

Alternativa E — ❌ Incorreta

Fala sobre comprometimento com a satisfação dos requisitos e melhoria contínua. Esses são compromissos da alta direção (item 5.1) e requisitos gerais do SGSI, mas não são considerações específicas para determinar o escopo. O item 4.3 não lista o comprometimento como um fator a ser considerado.

PEGA ESSA DICA!

Memorize os três elementos que a ISO 27001 exige considerar no escopo: (a) questões internas e externas (4.1); (b) requisitos das partes interessadas (4.2); (c) interfaces e dependências com outras organizações. Questões de literalidade cobram exatamente esse rol.

Gabarito: Letra A — a única que reproduz fielmente o requisito do item 4.3 da norma.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/ce214638