Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2025
Segurança da Informação›ISO 27002
Código
ce216254
Banca
CESPE / CEBRASPE
Órgão
TCE-MS
Ano
2025
Nível
Superior
Cargo
Auditor de Controle Externo - Área: Tecnologia da Informação
A respeito das normas técnicas ABNT NBR ISO/IEC 27001 e ABNT NBR ISO/IEC 27002, assinale a opção correta.
AAmbas as normas aplicam-se obrigatoriamente a todas as instituições educacionais brasileiras.
BA ABNT NBR ISO/IEC 27002 substitui a necessidade de outras normas de gestão de riscos em TI; a aplicação da ABNT NBR ISO/IEC 27001 é obrigatória apenas para universidades públicas.
CA ABNT NBR ISO/IEC 27001 trata de criptografia de dados acadêmicos; a ABNT NBR ISO/IEC 27002 foca auditoria financeira.
DA ABNT NBR ISO/IEC 27001 define controles técnicos de segurança da informação; a ABNT NBR ISO/IEC 27002 trata exclusivamente da gestão da qualidade em instituições educacionais.
EA norma ABNT NBR ISO/IEC 27002 fornece diretrizes de boas práticas de proteção de ativos de informação.
Revelar gabarito e comentário▾
GabaritoE — A norma ABNT NBR ISO/IEC 27002 fornece diretrizes de boas práticas de proteção de ativos de informação.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Normas ABNT NBR ISO/IEC 27001 e 27002
Gabarito: letra E. A ABNT NBR ISO/IEC 27002 é uma norma de código de prática que fornece diretrizes e controles para a segurança da informação, ou seja, um conjunto de boas práticas para proteger os ativos de informação. A afirmativa da alternativa E descreve exatamente esse papel.
A banca testa o conhecimento básico sobre o escopo e a aplicabilidade dessas duas normas. Enquanto a ISO 27001 estabelece os requisitos para um Sistema de Gestão da Segurança da Informação (SGSI) e é certificável, a ISO 27002 é um guia de boas práticas com uma lista de controles que podem ser adotados, sem caráter obrigatório.
Critério
ABNT NBR ISO/IEC 27001
ABNT NBR ISO/IEC 27002
Natureza
Requisitos para SGSI (certificável)
Diretrizes e boas práticas (não certificável)
Foco
Sistema de Gestão da Segurança da Informação
Controles e proteção de ativos de informação
Obrigatoriedade
Voluntária
Voluntária
Aplicação
Qualquer organização
Qualquer organização
ISO 27001: Requisitos para SGSI; Certificável; Gestão de riscos; ISO 27002 (Código de prática, Boas práticas, Controles de segurança, Não substitui ISO 27005/31000)
Alternativa A — ❌ Incorreta
Afirma que ambas as normas são obrigatórias para todas as instituições educacionais brasileiras. Erro: as normas ISO são voluntárias; não há imposição legal genérica para instituições educacionais. Cada organização decide se adota ou não.
Alternativa B — ❌ Incorreta
Diz que a ISO 27002 substitui outras normas de gestão de riscos e que a ISO 27001 é obrigatória para universidades públicas. Erro: a ISO 27002 não substitui normas de gestão de riscos (como ISO 27005 ou ISO 31000); ela é complementar. A ISO 27001 não é obrigatória para universidades públicas nem para qualquer segmento específico.
Alternativa C — ❌ Incorreta
Afirma que a ISO 27001 trata de criptografia de dados acadêmicos e a ISO 27002 foca auditoria financeira. Erro: a ISO 27001 trata do SGSI como um todo, não se restringe a criptografia; a ISO 27002 cobre uma ampla gama de controles de segurança, não apenas auditoria financeira.
Alternativa D — ❌ Incorreta
Diz que a ISO 27001 define controles técnicos de segurança e a ISO 27002 trata exclusivamente da gestão da qualidade educacional. Erro: a ISO 27001 define requisitos para o SGSI, não apenas controles técnicos; a ISO 27002 não é voltada para qualidade educacional, mas para controles de segurança da informação.
Alternativa E — ✅ Correta ⟵ GABARITO
Afirma que a ISO 27002 fornece diretrizes de boas práticas de proteção de ativos de informação. Correto: conforme descrito na própria norma e na literatura, a ISO 27002 é um código de prática que oferece um conjunto de controles e orientações para implementar a segurança da informação, protegendo os ativos.