Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2025

Segurança da InformaçãoNorma ISO 27001
Código
ce215107
Banca
CESPE / CEBRASPE
Órgão
STM
Ano
2025
Nível
Superior
Cargo
Analista Judiciário - Área: Apoio Especializado - Especialidade: Análise de Sistemas
    Certa empresa brasileira de médio porte, que desenvolve soluções de software para o setor financeiro e armazena informações sensíveis de clientes, como dados bancários, documentos pessoais e credenciais de acesso, iniciou um processo de adequação à norma ISO/IEC 27001:2022, implementando um sistema de gestão da segurança da informação (SGSI). A equipe de segurança da empresa criou políticas para garantir confidencialidade, integridade, disponibilidade e autenticidade das informações e adotou criptografia assimétrica, controle de acesso baseado em função, e o NIST Cybersecurity Framework para resposta a incidentes. Foram identificadas vulnerabilidades de injeção SQL e a empresa sofreu um ataque DDoS que afetou a disponibilidade do sistema.

Com base na situação precedente, julgue o item a seguir
Na implementação da ISO/IEC 27001:2022, a empresa em questão pode optar por não realizar avaliação de riscos, desde que adote integralmente todos os controles sugeridos pela norma ISO/IEC 27002:2022, pois o cumprimento completo dos controles é suficiente para demonstrar conformidade com a norma principal.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ISO/IEC 27001:2022 – Obrigatoriedade da Avaliação de Riscos

ERRADO. A afirmativa está incorreta porque a ISO/IEC 27001:2022 exige obrigatoriamente a realização de avaliação de riscos como parte do Sistema de Gestão da Segurança da Informação (SGSI). A mera adoção integral de todos os controles sugeridos pela ISO/IEC 27002:2022 não substitui esse requisito, nem é suficiente para demonstrar conformidade com a norma principal. A ISO 27001 adota uma abordagem baseada em risco, na qual a seleção e implementação dos controles devem ser orientadas pelos resultados da avaliação de riscos.

ABNT NBR ISO/IEC 27001:2022, item 8.2 – Avaliação de riscos da segurança da informação:

"A organização deve realizar avaliações de riscos da segurança da informação a intervalos planejados, ou quando mudanças significativas forem propostas ou ocorrerem, levando em conta os critérios estabelecidos em 6.1.2 a)."

A norma deixa claro que a avaliação de riscos é um processo obrigatório e contínuo. O Anexo A da ISO 27001 lista controles de segurança que são derivados da ISO 27002, mas sua aplicação está condicionada ao alinhamento com o item 6.1.3, que trata do tratamento de riscos. Conforme o Anexo A:

ABNT NBR ISO/IEC 27001:2022, Anexo A (normativo):

"Os controles da segurança da informação listados na Tabela A.1 são diretamente derivados e alinhados com aqueles listados na ABNT NBR ISO/IEC 27002:2022, Seções 5 a 8, e devem ser usados em alinhamento com 6.1.3."

O item 6.1.3 (não transcrito literalmente, mas essencial) estabelece que a organização deve determinar e aplicar processos de tratamento de riscos, selecionando controles apropriados com base nos resultados da avaliação de riscos. Portanto, não é possível simplesmente adotar todos os controles da ISO 27002 e ignorar a avaliação de riscos; isso violaria os requisitos fundamentais da norma.

NÃO CAIA NESSA!

A banca tenta confundir o candidato ao afirmar que a ISO 27002 (guia de controles) pode substituir o processo de gestão de riscos exigido pela ISO 27001. Lembre-se: a ISO 27001 é uma norma de sistema de gestão; a ISO 27002 é um código de prática que oferece controles, mas não dispensa a avaliação de riscos. A certificação ISO 27001 só é alcançada com um SGSI que inclua avaliação e tratamento de riscos, documentados na Declaração de Aplicabilidade (SoA) e no Plano de Tratamento de Riscos.

ERRADO.

Link permanente: /questoes/ce215107