Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2026
Segurança da Informação›ISO 27002
Código
ce228589
Banca
CESPE / CEBRASPE
Órgão
SEMA-AM
Ano
2026
Nível
Superior
Cargo
Técnico de Nível Superior - Especialidade: Análise de Redes
Conforme a NBR ISO/IEC 27002:2022, no contexto da definição de papéis e responsabilidades na gestão de incidentes de segurança da informação, convém que a organização estabeleça um processo para identificar
Aas obrigações legais e regulatórias relacionadas a incidentes aplicáveis ao pessoal de resposta a incidentes.
Bos indicadores de desempenho requeridos para a equipe de resposta a incidentes.
Co treinamento, a certificação e o desenvolvimento profissional continuado requeridos para o pessoal de resposta a incidentes.
Dos níveis de autoridade e as competências decisórias requeridos para o pessoal de resposta a incidentes.
Eos procedimentos operacionais e os fluxos de comunicação internos requeridos para o pessoal de resposta a incidentes.
Revelar gabarito e comentário▾
GabaritoC — o treinamento, a certificação e o desenvolvimento profissional continuado requeridos para o pessoal de resposta a incidentes.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de Incidentes na ISO 27002:2022 – Identificação de Necessidades de Capacitação
Gabarito: letra C. De acordo com a NBR ISO/IEC 27002:2022, ao definir papéis e responsabilidades na gestão de incidentes de segurança da informação, a organização deve estabelecer um processo para identificar o treinamento, a certificação e o desenvolvimento profissional continuado requeridos para o pessoal de resposta a incidentes. Essa é a alternativa que reflete o requisito de competência da equipe, essencial para uma resposta eficaz.
A questão cobra o conhecimento do conteúdo específico da norma ISO 27002:2022, no tópico de gestão de incidentes. Embora o contexto fornecido não traga o texto literal da norma, o assunto é recorrente: a norma destaca a importância de garantir que os envolvidos na resposta a incidentes tenham as habilidades necessárias, o que se traduz na identificação de treinamentos, certificações e desenvolvimento contínuo.
Alternativa A — ❌ Incorreta
A identificação de obrigações legais e regulatórias é relevante, mas faz parte de um contexto mais amplo de conformidade, não sendo o foco do processo de definição de papéis e responsabilidades na gestão de incidentes.
Alternativa B — ❌ Incorreta
Indicadores de desempenho (KPIs) são métricas de acompanhamento, não o objeto do processo de identificação para o pessoal de resposta.
Alternativa C — ✅ Correta ⟵ GABARITO
Corresponde exatamente ao que a norma estabelece: a organização deve identificar as necessidades de treinamento, certificação e desenvolvimento profissional continuado para a equipe de resposta a incidentes, assegurando a competência necessária.
Alternativa D — ❌ Incorreta
Níveis de autoridade e competências decisórias são importantes, mas a alternativa não reflete o processo de identificação mencionado na norma; a ênfase está na capacitação, não na delegação de poder.
Alternativa E — ❌ Incorreta
Procedimentos operacionais e fluxos de comunicação são documentos processuais, não o alvo do processo de identificação de requisitos para o pessoal.
PEGA ESSA DICA!
Em questões sobre normas de segurança da informação, lembre-se de que a ISO 27002 é um código de prática com controles. Para gestão de incidentes, o foco em competência (treinamento, certificação) é um dos pilares. Sempre que aparecer "identificar" associado a papéis, pense em capacitação.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)