Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2026
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
ce228193
Banca
CESPE / CEBRASPE
Órgão
SEMA-AM
Ano
2026
Nível
Superior
Cargo
Analista Ambiental - Especialidade: Análise de Redes
Uma organização pública, após decidir pela adoção da norma NBR ISO/IEC 27001:2013, iniciou a implementação de um SGSI. Durante esse processo, a organização buscou estruturar suas ações de modo a garantir que a segurança da informação fosse mantida e aprimorada ao longo do tempo.Considerando a situação hipotética precedente e as disposições da NBR ISO/IEC 27001:2013, assinale a opção em que é apresentada prática necessária à efetividade do SGSI no caso.
Aadoção de controles de segurança focados predominantemente no atendimento a exigências formais de auditoria e conformidade
Bimplementação inicial de controles de segurança, dispensando-se revisões posteriores do SGSI após sua formalização
Ccentralização das decisões relativas à segurança da informação no âmbito exclusivo da área de tecnologia da informação
Ddefinição de controles de segurança estáveis, mantidos independentemente de mudanças no contexto organizacional
Erealização periódica de avaliações e ajustes no SGSI em função de alterações nos riscos e nos objetivos institucionais
Revelar gabarito e comentário▾
GabaritoE — realização periódica de avaliações e ajustes no SGSI em função de alterações nos riscos e nos objetivos institucionais
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Análise de Vulnerabilidade e Gestão de Riscos – SGSI conforme NBR ISO/IEC 27001
Gabarito: letra E. A efetividade do SGSI exige monitoramento contínuo e ajustes periódicos em função de mudanças nos riscos e nos objetivos institucionais, conforme os princípios de melhoria contínua (ciclo PDCA) e a abordagem da gestão de riscos das normas ISO 31000 e ISO 27005. Isso está alinhado com o requisito de análise crítica pela direção (ISO 27001, cláusula 9.3) e com a necessidade de monitoramento e revisão do processo de gestão de riscos.
A banca testa o entendimento de que o SGSI não é um projeto estático, mas um sistema dinâmico que deve ser continuamente avaliado e ajustado. As alternativas A a D apresentam práticas que vão contra esse princípio.
1Plan (Planejar)
2Do (Implementar)
3Check (Monitorar)
4Act (Ajustar)
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Foca apenas em conformidade formal, mas a ISO 27001 exige uma abordagem baseada em riscos e não apenas em auditoria. A efetividade vai além da conformidade.
Alternativa B — ❌ Incorreta
Dispensar revisões posteriores contraria o ciclo PDCA (Plan-Do-Check-Act), que exige verificação e ação corretiva. A melhoria contínua é essencial.
Alternativa C — ❌ Incorreta
A segurança da informação deve envolver toda a organização, com comprometimento da alta direção, e não ser centralizada apenas na TI. A norma prevê a participação de diversas áreas.
Alternativa D — ❌ Incorreta
Controles estáticos e imutáveis ignoram a necessidade de adaptação a mudanças no contexto organizacional, novas ameaças e requisitos legais. O SGSI deve ser dinâmico.
Alternativa E — ✅ Correta ⟵ GABARITO
A prática de realizar avaliações e ajustes periódicos em função de alterações nos riscos e nos objetivos institucionais é exatamente o que o SGSI exige. A norma ISO 27001 prescreve monitoramento, medição, análise e avaliação (cláusula 9), análise crítica pela direção (cláusula 9.3) e melhoria contínua (cláusula 10). A ISO 31000 (item 6.6) também reforça a importância do monitoramento e análise crítica:
ABNT-NBR-ISO-31000-6.6
O propósito do monitoramento e análise crítica é assegurar e melhorar a qualidade e eficácia da concepção, implementação e resultados do processo. Convém que o monitoramento contínuo e a análise crítica periódica do processo de gestão de riscos e seus resultados sejam uma parte planejada do processo de gestão de riscos, com responsabilidades claramente estabelecidas.
Isso demonstra que a efetividade do SGSI depende de revisões contínuas, alinhadas às mudanças no ambiente.
PEGA ESSA DICA!
Lembre-se do ciclo PDCA e da melhoria contínua. O SGSI não é estático; ele deve evoluir com a organização. Questões como essa testam exatamente a compreensão de que a segurança da informação é um processo contínuo de gestão de riscos.