Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2025
Segurança da Informação›Norma ISO 27001
Código
ce214638
Banca
CESPE / CEBRASPE
Órgão
SEFAZ-RJ
Ano
2025
Nível
Superior
Cargo
Auditor Fiscal da Receita Estadual (3ª Categoria) - Conhecimentos Específicos I
Para o estabelecimento do escopo do sistema de gestão da segurança da informação, uma organização deverá necessariamente considerar
Aas interfaces e dependências entre as atividades desempenhadas pela organização e por outras organizações.
Ba garantia de que a implantação de um sistema de gestão da segurança da informação alcançará os resultados pretendidos em patamares certificados internacionalmente.
Ca conformidade e o alinhamento com os requisitos das normas internacionais ISO/IEC 9000, ISO/IEC 14001 e ISO/IEC 27005.
Das atribuições de responsabilidades das autoridades para relatar o desempenho do sistema de gestão da segurança da informação dentro da organização.
Eo comprometimento com a satisfação dos requisitos aplicáveis da segurança da informação e com a melhoria contínua do sistema de gestão da segurança.
Revelar gabarito e comentário▾
GabaritoA — as interfaces e dependências entre as atividades desempenhadas pela organização e por outras organizações.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Estabelecimento do escopo do SGSI (ISO 27001)
Gabarito: Letra A. Ao determinar o escopo do sistema de gestão da segurança da informação, a organização deve necessariamente considerar as interfaces e dependências entre as atividades desempenhadas pela organização e aquelas desempenhadas por outras organizações, conforme previsto no item 4.3 da ABNT NBR ISO/IEC 27001.
A questão cobra a literalidade do requisito normativo. A banca espera que o candidato conheça os elementos que a norma exige que sejam considerados no momento da definição do escopo do SGSI. A alternativa correta reproduz exatamente um desses elementos.
Alternativa A — ✅ Correta ⟵ GABARITO
De acordo com a ABNT NBR ISO/IEC 27001, item 4.3, ao determinar o escopo, a organização deve considerar, entre outros, "as interfaces e dependências entre as atividades desempenhadas pela organização e aquelas que são desempenhadas por outras organizações". Isso é obrigatório, pois o SGSI precisa levar em conta as interações com terceiros.
ABNT-NBR-ISO/IEC-27001-4.3
"Ao determinar este escopo, a organização deve considerar: (...) c) as interfaces e dependências entre as atividades desempenhadas pela organização e aquelas que são desempenhadas por outras organizações."
Alternativa B — ❌ Incorreta
Afirma que a organização deve garantir que a implantação do SGSI alcançará resultados pretendidos em patamares certificados internacionalmente. A norma não exige essa “garantia” de resultados certificados no ato de definição do escopo. O escopo é sobre os limites e aplicabilidade do SGSI, não sobre uma promessa de certificação. O item 4.3 não menciona tal garantia.
Alternativa C — ❌ Incorreta
Menciona conformidade com as normas ISO 9000, ISO 14001 e ISO 27005. Embora a ISO 27001 tenha estrutura de alto nível (HLS) comum com outras normas, a conformidade com essas normas específicas não é requisito para determinar o escopo do SGSI. O escopo deve considerar apenas o que está listado no item 4.3 (questões internas/externas, requisitos das partes interessadas e interfaces com outras organizações).
Alternativa D — ❌ Incorreta
Trata de atribuições de responsabilidades para relatar o desempenho do SGSI dentro da organização. Isso é um requisito da alta direção (item 5.3 da norma), não um critério para definição do escopo. O escopo é sobre os limites, não sobre a estrutura de reporting.
Alternativa E — ❌ Incorreta
Fala sobre comprometimento com a satisfação dos requisitos e melhoria contínua. Esses são compromissos da alta direção (item 5.1) e requisitos gerais do SGSI, mas não são considerações específicas para determinar o escopo. O item 4.3 não lista o comprometimento como um fator a ser considerado.
PEGA ESSA DICA!
Memorize os três elementos que a ISO 27001 exige considerar no escopo: (a) questões internas e externas (4.1); (b) requisitos das partes interessadas (4.2); (c) interfaces e dependências com outras organizações. Questões de literalidade cobram exatamente esse rol.
Gabarito: Letra A — a única que reproduz fielmente o requisito do item 4.3 da norma.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)