Certa empresa brasileira de médio porte, que desenvolve
soluções de software para o setor financeiro e armazena
informações sensíveis de clientes, como dados bancários,
documentos pessoais e credenciais de acesso, iniciou um
processo de adequação à norma ISO/IEC 27001:2022,
implementando um sistema de gestão da segurança da
informação (SGSI). A equipe de segurança da empresa criou
políticas para garantir confidencialidade, integridade,
disponibilidade e autenticidade das informações e adotou
criptografia assimétrica, controle de acesso baseado em função, e
o NIST Cybersecurity Framework para resposta a incidentes.
Foram identificadas vulnerabilidades de injeção SQL e a empresa
sofreu um ataque DDoS que afetou a disponibilidade do sistema.
Com base na situação precedente, julgue o item a seguir
Na implementação da ISO/IEC 27001:2022, a empresa em questão pode optar por não realizar avaliação de riscos, desde que adote integralmente todos os controles sugeridos pela norma ISO/IEC 27002:2022, pois o cumprimento completo dos controles é suficiente para demonstrar conformidade com a norma principal.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
ISO/IEC 27001:2022 – Obrigatoriedade da Avaliação de Riscos
❌ ERRADO. A afirmativa está incorreta porque a ISO/IEC 27001:2022 exige obrigatoriamente a realização de avaliação de riscos como parte do Sistema de Gestão da Segurança da Informação (SGSI). A mera adoção integral de todos os controles sugeridos pela ISO/IEC 27002:2022 não substitui esse requisito, nem é suficiente para demonstrar conformidade com a norma principal. A ISO 27001 adota uma abordagem baseada em risco, na qual a seleção e implementação dos controles devem ser orientadas pelos resultados da avaliação de riscos.
ABNT NBR ISO/IEC 27001:2022, item 8.2 – Avaliação de riscos da segurança da informação:
"A organização deve realizar avaliações de riscos da segurança da informação a intervalos planejados, ou quando mudanças significativas forem propostas ou ocorrerem, levando em conta os critérios estabelecidos em 6.1.2 a)."
A norma deixa claro que a avaliação de riscos é um processo obrigatório e contínuo. O Anexo A da ISO 27001 lista controles de segurança que são derivados da ISO 27002, mas sua aplicação está condicionada ao alinhamento com o item 6.1.3, que trata do tratamento de riscos. Conforme o Anexo A:
ABNT NBR ISO/IEC 27001:2022, Anexo A (normativo):
"Os controles da segurança da informação listados na Tabela A.1 são diretamente derivados e alinhados com aqueles listados na ABNT NBR ISO/IEC 27002:2022, Seções 5 a 8, e devem ser usados em alinhamento com 6.1.3."
O item 6.1.3 (não transcrito literalmente, mas essencial) estabelece que a organização deve determinar e aplicar processos de tratamento de riscos, selecionando controles apropriados com base nos resultados da avaliação de riscos. Portanto, não é possível simplesmente adotar todos os controles da ISO 27002 e ignorar a avaliação de riscos; isso violaria os requisitos fundamentais da norma.
NÃO CAIA NESSA!
A banca tenta confundir o candidato ao afirmar que a ISO 27002 (guia de controles) pode substituir o processo de gestão de riscos exigido pela ISO 27001. Lembre-se: a ISO 27001 é uma norma de sistema de gestão; a ISO 27002 é um código de prática que oferece controles, mas não dispensa a avaliação de riscos. A certificação ISO 27001 só é alcançada com um SGSI que inclua avaliação e tratamento de riscos, documentados na Declaração de Aplicabilidade (SoA) e no Plano de Tratamento de Riscos.