Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2025

Segurança da InformaçãoISO 27002
Código
ce216254
Banca
CESPE / CEBRASPE
Órgão
TCE-MS
Ano
2025
Nível
Superior
Cargo
Auditor de Controle Externo - Área: Tecnologia da Informação
A respeito das normas técnicas ABNT NBR ISO/IEC 27001 e ABNT NBR ISO/IEC 27002, assinale a opção correta.
  1. AAmbas as normas aplicam-se obrigatoriamente a todas as instituições educacionais brasileiras.
  2. BA ABNT NBR ISO/IEC 27002 substitui a necessidade de outras normas de gestão de riscos em TI; a aplicação da ABNT NBR ISO/IEC 27001 é obrigatória apenas para universidades públicas.
  3. CA ABNT NBR ISO/IEC 27001 trata de criptografia de dados acadêmicos; a ABNT NBR ISO/IEC 27002 foca auditoria financeira.
  4. DA ABNT NBR ISO/IEC 27001 define controles técnicos de segurança da informação; a ABNT NBR ISO/IEC 27002 trata exclusivamente da gestão da qualidade em instituições educacionais.
  5. EA norma ABNT NBR ISO/IEC 27002 fornece diretrizes de boas práticas de proteção de ativos de informação.
Revelar gabarito e comentário

GabaritoE — A norma ABNT NBR ISO/IEC 27002 fornece diretrizes de boas práticas de proteção de ativos de informação.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Normas ABNT NBR ISO/IEC 27001 e 27002

Gabarito: letra E. A ABNT NBR ISO/IEC 27002 é uma norma de código de prática que fornece diretrizes e controles para a segurança da informação, ou seja, um conjunto de boas práticas para proteger os ativos de informação. A afirmativa da alternativa E descreve exatamente esse papel.

A banca testa o conhecimento básico sobre o escopo e a aplicabilidade dessas duas normas. Enquanto a ISO 27001 estabelece os requisitos para um Sistema de Gestão da Segurança da Informação (SGSI) e é certificável, a ISO 27002 é um guia de boas práticas com uma lista de controles que podem ser adotados, sem caráter obrigatório.

Critério

ABNT NBR ISO/IEC 27001

ABNT NBR ISO/IEC 27002

Natureza

Requisitos para SGSI (certificável)

Diretrizes e boas práticas (não certificável)

Foco

Sistema de Gestão da Segurança da Informação

Controles e proteção de ativos de informação

Obrigatoriedade

Voluntária

Voluntária

Aplicação

Qualquer organização

Qualquer organização

1Requisitos para SGSI
2Certificável
3Gestão de riscos
4ISO 27002
Código de prática
Boas práticas
Controles de segurança
Não substitui ISO 27005/31000
ISO 27001
LEVELsoulevel.com.br
ISO 27001: Requisitos para SGSI; Certificável; Gestão de riscos; ISO 27002 (Código de prática, Boas práticas, Controles de segurança, Não substitui ISO 27005/31000)

Alternativa A — ❌ Incorreta

Afirma que ambas as normas são obrigatórias para todas as instituições educacionais brasileiras. Erro: as normas ISO são voluntárias; não há imposição legal genérica para instituições educacionais. Cada organização decide se adota ou não.

Alternativa B — ❌ Incorreta

Diz que a ISO 27002 substitui outras normas de gestão de riscos e que a ISO 27001 é obrigatória para universidades públicas. Erro: a ISO 27002 não substitui normas de gestão de riscos (como ISO 27005 ou ISO 31000); ela é complementar. A ISO 27001 não é obrigatória para universidades públicas nem para qualquer segmento específico.

Alternativa C — ❌ Incorreta

Afirma que a ISO 27001 trata de criptografia de dados acadêmicos e a ISO 27002 foca auditoria financeira. Erro: a ISO 27001 trata do SGSI como um todo, não se restringe a criptografia; a ISO 27002 cobre uma ampla gama de controles de segurança, não apenas auditoria financeira.

Alternativa D — ❌ Incorreta

Diz que a ISO 27001 define controles técnicos de segurança e a ISO 27002 trata exclusivamente da gestão da qualidade educacional. Erro: a ISO 27001 define requisitos para o SGSI, não apenas controles técnicos; a ISO 27002 não é voltada para qualidade educacional, mas para controles de segurança da informação.

Alternativa E — ✅ Correta ⟵ GABARITO

Afirma que a ISO 27002 fornece diretrizes de boas práticas de proteção de ativos de informação. Correto: conforme descrito na própria norma e na literatura, a ISO 27002 é um código de prática que oferece um conjunto de controles e orientações para implementar a segurança da informação, protegendo os ativos.

Gabarito: letra E

Link permanente: /questoes/ce216254