Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2025
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
ce216253
Banca
CESPE / CEBRASPE
Órgão
TCE-MS
Ano
2025
Nível
Superior
Cargo
Auditor de Controle Externo - Área: Tecnologia da Informação
Acerca das normas ABNT NBR ISO/IEC 27005 e ABNT NBR ISO/IEC 15999, assinale a opção correta.
AA ABNT NBR ISO/IEC 27005 foca auditorias financeiras, e a ABNT NBR ISO/IEC 15999 trata exclusivamente de criptografia de dados.
BA ABNT NBR ISO/IEC 27005 define métodos de continuidade de serviços críticos, e a ABNT NBR ISO/IEC 15999 orienta a avaliação de riscos em ativos de informação.
CA ABNT NBR ISO/IEC 27005 substitui a necessidade de controles de segurança, e a ABNT NBR ISO/IEC 15999 é aplicável apenas a pequenas empresas.
DAmbas as normas aplicam-se obrigatoriamente a empresas que lidam com dados pessoais de clientes.
EA ABNT NBR ISO/IEC 27005 fornece diretrizes para identificação, análise e tratamento de riscos em segurança da informação, e a ISO/IEC 15999 estabelece processos para a garantia da continuidade operacional diante de incidentes, falhas ou desastres.
Revelar gabarito e comentário▾
GabaritoE — A ABNT NBR ISO/IEC 27005 fornece diretrizes para identificação, análise e tratamento de riscos em segurança da informação, e a ISO/IEC 15999 estabelece processos para a garantia da continuidade operacional diante de incidentes, falhas ou desastres.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Normas ABNT NBR ISO/IEC 27005 e 15999
Gabarito: letra E. A ABNT NBR ISO/IEC 27005 trata da gestão de riscos de segurança da informação, fornecendo diretrizes para identificação, análise e tratamento de riscos. Já a ISO/IEC 15999 (que a banca menciona como ABNT NBR ISO/IEC 15999) estabelece processos para garantia da continuidade operacional (business continuity). As demais alternativas invertem, confundem ou atribuem funções incorretas a essas normas.
A banca testa o conhecimento sobre o escopo de duas normas da família ISO: a 27005 (gestão de riscos) e a 15999 (continuidade de negócios). É essencial saber que a 27005 é um guia para o processo de gestão de riscos de segurança da informação, e não um conjunto de controles (função da 27002) e que a 15999 trata de continuidade, não de criptografia ou auditoria.
Norma
Escopo Principal
Função
ABNT NBR ISO/IEC 27005
Gestão de riscos de segurança da informação
Diretrizes para identificação, análise e tratamento de riscos
ISO/IEC 15999 (ABNT NBR ISO/IEC 15999)
Continuidade operacional (business continuity)
Processos para garantia da continuidade diante de incidentes, falhas ou desastres
Normas ISO
127005 (Gestão de riscos)
Identificação
Análise
Tratamento
215999 (Continuidade)
Incidentes
Falhas
Desastres
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Afirma que a 27005 foca auditorias financeiras e que a 15999 trata exclusivamente de criptografia. Ambos os papeis estão trocados. A 27005 é sobre gestão de riscos de segurança da informação, não auditoria financeira. A 15999 não é sobre criptografia, mas sobre continuidade de negócios.
Alternativa B — ❌ Incorreta
Inverte o objeto das normas: a 27005 não define métodos de continuidade de serviços críticos; isso é papel da 15999. E a 15999 não orienta avaliação de riscos em ativos de informação; essa é a função da 27005.
Alternativa C — ❌ Incorreta
A 27005 não substitui controles de segurança; ela orienta o processo de gestão de riscos, que pode levar à adoção de controles (previstos na 27002). A 15999 não é aplicável apenas a pequenas empresas; é genérica para qualquer organização.
Alternativa D — ❌ Incorreta
Nenhuma das duas normas é obrigatória para empresas que lidam com dados pessoais; elas são normas voluntárias. Obrigatoriedade decorre de leis (LGPD, por exemplo) e não de normas ISO.
Alternativa E — ✅ Correta ⟵ GABARITO
A descrição está correta: a ABNT NBR ISO/IEC 27005 fornece diretrizes para a gestão de riscos de segurança da informação (identificação, análise, tratamento), conforme consta em seu escopo e no material de apoio. A ISO/IEC 15999 (embora o número exato seja 22301 na versão mais atual, a banca usa 15999) estabelece processos para garantia da continuidade operacional diante de incidentes, falhas ou desastres – ou seja, gestão de continuidade de negócios. Não há texto literal sobre 15999 no contexto, mas o conhecimento doutrinário e o material de apoio confirmam essa definição.