Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2025

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
ce216253
Banca
CESPE / CEBRASPE
Órgão
TCE-MS
Ano
2025
Nível
Superior
Cargo
Auditor de Controle Externo - Área: Tecnologia da Informação
Acerca das normas ABNT NBR ISO/IEC 27005 e ABNT NBR ISO/IEC 15999, assinale a opção correta.
  1. AA ABNT NBR ISO/IEC 27005 foca auditorias financeiras, e a ABNT NBR ISO/IEC 15999 trata exclusivamente de criptografia de dados.
  2. BA ABNT NBR ISO/IEC 27005 define métodos de continuidade de serviços críticos, e a ABNT NBR ISO/IEC 15999 orienta a avaliação de riscos em ativos de informação.
  3. CA ABNT NBR ISO/IEC 27005 substitui a necessidade de controles de segurança, e a ABNT NBR ISO/IEC 15999 é aplicável apenas a pequenas empresas.
  4. DAmbas as normas aplicam-se obrigatoriamente a empresas que lidam com dados pessoais de clientes.
  5. EA ABNT NBR ISO/IEC 27005 fornece diretrizes para identificação, análise e tratamento de riscos em segurança da informação, e a ISO/IEC 15999 estabelece processos para a garantia da continuidade operacional diante de incidentes, falhas ou desastres.
Revelar gabarito e comentário

GabaritoE — A ABNT NBR ISO/IEC 27005 fornece diretrizes para identificação, análise e tratamento de riscos em segurança da informação, e a ISO/IEC 15999 estabelece processos para a garantia da continuidade operacional diante de incidentes, falhas ou desastres.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Normas ABNT NBR ISO/IEC 27005 e 15999

Gabarito: letra E. A ABNT NBR ISO/IEC 27005 trata da gestão de riscos de segurança da informação, fornecendo diretrizes para identificação, análise e tratamento de riscos. Já a ISO/IEC 15999 (que a banca menciona como ABNT NBR ISO/IEC 15999) estabelece processos para garantia da continuidade operacional (business continuity). As demais alternativas invertem, confundem ou atribuem funções incorretas a essas normas.

A banca testa o conhecimento sobre o escopo de duas normas da família ISO: a 27005 (gestão de riscos) e a 15999 (continuidade de negócios). É essencial saber que a 27005 é um guia para o processo de gestão de riscos de segurança da informação, e não um conjunto de controles (função da 27002) e que a 15999 trata de continuidade, não de criptografia ou auditoria.

Norma

Escopo Principal

Função

ABNT NBR ISO/IEC 27005

Gestão de riscos de segurança da informação

Diretrizes para identificação, análise e tratamento de riscos

ISO/IEC 15999 (ABNT NBR ISO/IEC 15999)

Continuidade operacional (business continuity)

Processos para garantia da continuidade diante de incidentes, falhas ou desastres

Normas ISO
  • 127005 (Gestão de riscos)
    • Identificação
    • Análise
    • Tratamento
  • 215999 (Continuidade)
    • Incidentes
    • Falhas
    • Desastres
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Afirma que a 27005 foca auditorias financeiras e que a 15999 trata exclusivamente de criptografia. Ambos os papeis estão trocados. A 27005 é sobre gestão de riscos de segurança da informação, não auditoria financeira. A 15999 não é sobre criptografia, mas sobre continuidade de negócios.

Alternativa B — ❌ Incorreta

Inverte o objeto das normas: a 27005 não define métodos de continuidade de serviços críticos; isso é papel da 15999. E a 15999 não orienta avaliação de riscos em ativos de informação; essa é a função da 27005.

Alternativa C — ❌ Incorreta

A 27005 não substitui controles de segurança; ela orienta o processo de gestão de riscos, que pode levar à adoção de controles (previstos na 27002). A 15999 não é aplicável apenas a pequenas empresas; é genérica para qualquer organização.

Alternativa D — ❌ Incorreta

Nenhuma das duas normas é obrigatória para empresas que lidam com dados pessoais; elas são normas voluntárias. Obrigatoriedade decorre de leis (LGPD, por exemplo) e não de normas ISO.

Alternativa E — ✅ Correta ⟵ GABARITO

A descrição está correta: a ABNT NBR ISO/IEC 27005 fornece diretrizes para a gestão de riscos de segurança da informação (identificação, análise, tratamento), conforme consta em seu escopo e no material de apoio. A ISO/IEC 15999 (embora o número exato seja 22301 na versão mais atual, a banca usa 15999) estabelece processos para garantia da continuidade operacional diante de incidentes, falhas ou desastres – ou seja, gestão de continuidade de negócios. Não há texto literal sobre 15999 no contexto, mas o conhecimento doutrinário e o material de apoio confirmam essa definição.

Conclusão: apenas a alternativa E está correta.

Link permanente: /questoes/ce216253