Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2026
Segurança da Informação›ISO 27002
Código
ce228586
Banca
CESPE / CEBRASPE
Órgão
SEMA-AM
Ano
2026
Nível
Superior
Cargo
Técnico de Nível Superior - Especialidade: Análise de Redes
A NBR ISO/IEC 27002:2022 recomenda que a organização determine requisitos para adaptar os controles de segurança da informação a serem aplicados durante uma disrupção. De acordo com a referida norma, convém que esses requisitos sejam incluídos
Anas decisões operacionais tomadas pela alta direção da organização durante a crise.
Bnas políticas internas de tecnologia da informação aplicáveis aos serviços críticos.
Cnos requisitos regulatórios aplicáveis ao setor de atuação da organização.
Dnos resultados atualizados da análise de riscos de segurança da informação.
Enos processos de gestão de continuidade de negócios.
Revelar gabarito e comentário▾
GabaritoE — nos processos de gestão de continuidade de negócios.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
ISO 27002 — Continuidade de Negócios
Gabarito: letra E. A NBR ISO/IEC 27002:2022 recomenda que os requisitos para adaptar os controles de segurança da informação durante uma disrupção sejam incluídos nos processos de gestão de continuidade de negócios. Esses processos são os responsáveis por preparar a organização para responder a incidentes, manter a disponibilidade da informação e retomar as operações críticas, alinhando-se aos controles organizacionais e de continuidade previstos na norma.
A questão exige conhecimento do escopo da ISO 27002, que é um código de boas práticas para seleção e implementação de controles. Embora a análise de riscos (alternativa D) seja fundamental para o SGSI, a adaptação durante uma disrupção é tratada especificamente na gestão de continuidade de negócios. As demais alternativas (decisões operacionais, políticas de TI, requisitos regulatórios) são insuficientes ou não são o foco da recomendação.
Alternativa A — ❌ Incorreta
Decisões operacionais tomadas pela alta direção durante a crise são importantes, mas não são o local onde a norma recomenda incluir esses requisitos. A continuidade de negócios precede e orienta essas decisões.
Alternativa B — ❌ Incorreta
As políticas internas de tecnologia da informação podem refletir requisitos de continuidade, mas não são o processo específico indicado pela ISO 27002 para adaptar controles durante disrupções.
Alternativa C — ❌ Incorreta
Requisitos regulatórios devem ser considerados, mas não constituem o processo de adaptação de controles em disrupções. Eles são entradas para o SGSI, não o mecanismo de resposta.
Alternativa D — ❌ Incorreta
A análise de riscos de segurança da informação é a base para seleção de controles, mas a norma distingue a gestão de continuidade de negócios como o processo que trata especificamente da preparação e resposta a disrupções. Incluir os requisitos apenas nos resultados da análise de riscos seria incompleto.
Alternativa E — ✅ Correta ⟵ GABARITO
A ISO 27002 associa a continuidade de negócios à disponibilidade da informação e à capacidade de adaptar controles em cenários de disrupção. Os processos de gestão de continuidade de negócios (BCM) envolvem planos, testes e ações para garantir a resiliência, sendo o repositório natural para esses requisitos.
NÃO CAIA NESSA!
Na prova, lembre-se: disrupção = continuidade de negócios. A ISO 27002 possui controles específicos (por exemplo, 5.29 – Continuidade de segurança da informação) que reforçam essa conexão. Fique atento para não confundir com análise de riscos ou políticas isoladas.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)