Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2026

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
ce228191
Banca
CESPE / CEBRASPE
Órgão
SEMA-AM
Ano
2026
Nível
Superior
Cargo
Analista Ambiental - Especialidade: Análise de Redes
De acordo com a NBR ISO/IEC 27001:2013, com a literatura especializada de Sêmola e Stallings e com as exigências da Lei Geral de Proteção de Dados Pessoais (LGPD), é compatível com a estruturação adequada de um SGSI e com o regime legal aplicável à proteção de dados pessoais a ação deI definir e divulgar uma política formal de segurança da informação, devidamente aprovada pela alta administração da organização, estabelecendo-se diretrizes para controle de acesso, classificação da informação, tratamento de incidentes e uso aceitável de recursos.II realizar processo sistemático de avaliação e tratamento de riscos de segurança da informação, contemplando ameaças e vulnerabilidades associadas ao tratamento de dados pessoais, com seleção e documentação de controles técnicos e administrativos.III instituir mecanismos formais de registro e gestão de incidentes de segurança da informação que envolvam dados pessoais, com procedimentos para detecção, resposta, comunicação às partes interessadas e registro de evidências.IV assegurar que o uso de criptografia em trânsito e em repouso seja adotado de forma isolada, dispensando-se monitoramento contínuo e revisões periódicas de sua efetividade.Estão certos apenas os itens
  1. AI e IV.
  2. BII e III.
  3. CII e IV.
  4. DI, II e III.
  5. EI, III e IV.
Revelar gabarito e comentário

GabaritoD — I, II e III.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Estruturação de um SGSI (NBR ISO/IEC 27001 e LGPD)

Gabarito: letra D. Estão corretos apenas os itens I, II e III, pois todos representam requisitos obrigatórios da NBR ISO/IEC 27001:2013 e da LGPD para um Sistema de Gestão de Segurança da Informação (SGSI). O item IV é incorreto, pois a criptografia, embora importante, não pode ser adotada de forma isolada e não dispensa monitoramento contínuo e revisões periódicas de sua efetividade.

Item I — ✅ Correto

A política de segurança da informação é um requisito fundamental da ISO 27001 (cláusula 5.2). Deve ser aprovada pela alta administração, divulgada para toda a organização e estabelecer diretrizes para controle de acesso, classificação da informação, tratamento de incidentes e uso aceitável de recursos. Essa ação está em linha com a LGPD, que exige medidas de segurança adequadas.

Item II — ✅ Correto

A avaliação e o tratamento de riscos são o núcleo do SGSI (ISO 27001, cláusula 6.1). O processo sistemático de identificação de ameaças e vulnerabilidades, especialmente aquelas relacionadas a dados pessoais, e a seleção documentada de controles técnicos e administrativos são exigidos tanto pela norma quanto pela LGPD (art. 46).

Item III — ✅ Correto

A gestão de incidentes de segurança da informação é um requisito da ISO 27001 (controles do Anexo A, categoria A.16) e da LGPD (art. 48). Mecanismos formais de registro, detecção, resposta, comunicação às partes interessadas e registro de evidências são essenciais para a conformidade e a melhoria contínua.

Item IV — ❌ Incorreto

A criptografia é um controle importante, mas não pode ser adotada de forma isolada. A ISO 27001 exige monitoramento e medição (cláusula 9.1) e análise crítica periódica dos controles (cláusula 9.3). Afirmar que a criptografia dispensa monitoramento contínuo e revisões periódicas contraria o princípio de melhoria contínua do SGSI.

NÃO CAIA NESSA!

A banca tenta fazer o candidato acreditar que a criptografia, por si só, é suficiente para proteger dados pessoais, ignorando que todo controle deve ser monitorado e revisado periodicamente para garantir sua efetividade contínua.

Gabarito: letra D – corretos apenas os itens I, II e III.

Link permanente: /questoes/ce228191