Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2026

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
ce228193
Banca
CESPE / CEBRASPE
Órgão
SEMA-AM
Ano
2026
Nível
Superior
Cargo
Analista Ambiental - Especialidade: Análise de Redes
Uma organização pública, após decidir pela adoção da norma NBR ISO/IEC 27001:2013, iniciou a implementação de um SGSI. Durante esse processo, a organização buscou estruturar suas ações de modo a garantir que a segurança da informação fosse mantida e aprimorada ao longo do tempo.Considerando a situação hipotética precedente e as disposições da NBR ISO/IEC 27001:2013, assinale a opção em que é apresentada prática necessária à efetividade do SGSI no caso.
  1. Aadoção de controles de segurança focados predominantemente no atendimento a exigências formais de auditoria e conformidade
  2. Bimplementação inicial de controles de segurança, dispensando-se revisões posteriores do SGSI após sua formalização
  3. Ccentralização das decisões relativas à segurança da informação no âmbito exclusivo da área de tecnologia da informação
  4. Ddefinição de controles de segurança estáveis, mantidos independentemente de mudanças no contexto organizacional
  5. Erealização periódica de avaliações e ajustes no SGSI em função de alterações nos riscos e nos objetivos institucionais
Revelar gabarito e comentário

GabaritoE — realização periódica de avaliações e ajustes no SGSI em função de alterações nos riscos e nos objetivos institucionais

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Análise de Vulnerabilidade e Gestão de Riscos – SGSI conforme NBR ISO/IEC 27001

Gabarito: letra E. A efetividade do SGSI exige monitoramento contínuo e ajustes periódicos em função de mudanças nos riscos e nos objetivos institucionais, conforme os princípios de melhoria contínua (ciclo PDCA) e a abordagem da gestão de riscos das normas ISO 31000 e ISO 27005. Isso está alinhado com o requisito de análise crítica pela direção (ISO 27001, cláusula 9.3) e com a necessidade de monitoramento e revisão do processo de gestão de riscos.

A banca testa o entendimento de que o SGSI não é um projeto estático, mas um sistema dinâmico que deve ser continuamente avaliado e ajustado. As alternativas A a D apresentam práticas que vão contra esse princípio.

  1. 1Plan (Planejar)
  2. 2Do (Implementar)
  3. 3Check (Monitorar)
  4. 4Act (Ajustar)
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Foca apenas em conformidade formal, mas a ISO 27001 exige uma abordagem baseada em riscos e não apenas em auditoria. A efetividade vai além da conformidade.

Alternativa B — ❌ Incorreta

Dispensar revisões posteriores contraria o ciclo PDCA (Plan-Do-Check-Act), que exige verificação e ação corretiva. A melhoria contínua é essencial.

Alternativa C — ❌ Incorreta

A segurança da informação deve envolver toda a organização, com comprometimento da alta direção, e não ser centralizada apenas na TI. A norma prevê a participação de diversas áreas.

Alternativa D — ❌ Incorreta

Controles estáticos e imutáveis ignoram a necessidade de adaptação a mudanças no contexto organizacional, novas ameaças e requisitos legais. O SGSI deve ser dinâmico.

Alternativa E — ✅ Correta ⟵ GABARITO

A prática de realizar avaliações e ajustes periódicos em função de alterações nos riscos e nos objetivos institucionais é exatamente o que o SGSI exige. A norma ISO 27001 prescreve monitoramento, medição, análise e avaliação (cláusula 9), análise crítica pela direção (cláusula 9.3) e melhoria contínua (cláusula 10). A ISO 31000 (item 6.6) também reforça a importância do monitoramento e análise crítica:

ABNT-NBR-ISO-31000-6.6

O propósito do monitoramento e análise crítica é assegurar e melhorar a qualidade e eficácia da concepção, implementação e resultados do processo. Convém que o monitoramento contínuo e a análise crítica periódica do processo de gestão de riscos e seus resultados sejam uma parte planejada do processo de gestão de riscos, com responsabilidades claramente estabelecidas.

Isso demonstra que a efetividade do SGSI depende de revisões contínuas, alinhadas às mudanças no ambiente.

PEGA ESSA DICA!

Lembre-se do ciclo PDCA e da melhoria contínua. O SGSI não é estático; ele deve evoluir com a organização. Questões como essa testam exatamente a compreensão de que a segurança da informação é um processo contínuo de gestão de riscos.

Gabarito: letra E.

Link permanente: /questoes/ce228193