Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2026

Segurança da InformaçãoISO 27002
Código
ce228602
Banca
CESPE / CEBRASPE
Órgão
SEMA-AM
Ano
2026
Nível
Superior
Cargo
Técnico de Nível Superior - Especialidade: Análise de Redes
Uma autarquia federal decidiu alinhar suas práticas de segurança da informação às normas internacionais, adotando controles técnicos e administrativos descritos em uma norma de referência, sem, contudo, instituir formalmente um sistema de gestão da segurança da informação (SGSI).Com base na situação hipotética precedente e nas normas NBR ISO/IEC 27001 e 27002, é correto afirmar que a decisão da autarquia caracteriza
  1. Aimplementação exclusiva de requisitos legais, sem relação com boas práticas internacionais.
  2. Bimplementação parcial da ISO 27001, com possibilidade imediata de certificação.
  3. Cadoção de um framework de controles, conforme a ISO 27002, sem gestão sistêmica.
  4. Dinconformidade com ambas as normas, por ausência de auditoria externa.
  5. Eatendimento integral às exigências de governança da segurança da informação de ambas as normas.
Revelar gabarito e comentário

GabaritoC — adoção de um framework de controles, conforme a ISO 27002, sem gestão sistêmica.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

NBR ISO/IEC 27001 e 27002 – Adoção de controles sem SGSI

Gabarito: letra C. A autarquia adotou controles técnicos e administrativos descritos em uma norma de referência, mas sem instituir formalmente um Sistema de Gestão da Segurança da Informação (SGSI). Isso caracteriza a adoção de um framework de controles conforme a ISO 27002, que é uma norma de boas práticas (guia de controles) e não exige a implantação de um SGSI, ao contrário da ISO 27001, que estabelece requisitos para um sistema de gestão.

A distinção central entre as duas normas é:

  • ISO 27001: norma certificável que exige um SGSI completo, com políticas, avaliação de riscos, plano de tratamento, auditorias internas, análise crítica pela direção, etc. (item 4.4 da norma: "A organização deve estabelecer, implementar, manter e melhorar continuamente um sistema de gestão da segurança da informação").

  • ISO 27002: norma de código de prática que fornece um catálogo de controles (framework) a serem considerados, mas não exige a implementação de um SGSI formal. É uma referência para seleção de controles, não um sistema de gestão.

No caso narrado, a autarquia adotou controles (ISO 27002) sem criar o SGSI (ISO 27001). Portanto, a alternativa C descreve exatamente essa situação.

Norma

Natureza

Exige SGSI?

Certificável?

Função principal

ISO 27001

Norma de requisitos

Sim

Sim

Estabelecer, implementar, manter e melhorar um SGSI

ISO 27002

Norma de código de prática (guia)

Não

Não

Fornecer catálogo de controles (framework) para seleção

ISO 27001 vs 27002
  • 1ISO 27001
    • Certificável
    • Exige SGSI completo
    • Políticas, riscos, auditoria
  • 2ISO 27002
    • Código de prática
    • Catálogo de controles
    • Não exige SGSI
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Afirma que a implementação foi "exclusiva de requisitos legais, sem relação com boas práticas internacionais". A autarquia decidiu alinhar suas práticas às normas internacionais, então há relação com boas práticas. Incorreta.

Alternativa B — ❌ Incorreta

Diz que houve "implementação parcial da ISO 27001, com possibilidade imediata de certificação". Sem a instituição formal de um SGSI, não há implementação da ISO 27001, e a certificação exige auditoria de todo o sistema de gestão, não sendo imediata. Incorreta.

Alternativa C — ✅ Correta ⟵ GABARITO

"Adoção de um framework de controles, conforme a ISO 27002, sem gestão sistêmica." Perfeito: a ISO 27002 é justamente um catálogo de controles (framework) e não impõe um SGSI. A autarquia adotou controles mas não implementou a gestão sistêmica (SGSI).

Alternativa D — ❌ Incorreta

Sustenta que há "inconformidade com ambas as normas, por ausência de auditoria externa". Não há exigência de auditoria externa para adoção da ISO 27002; ela é apenas uma referência. Quanto à ISO 27001, a autarquia não a implementou, logo não há inconformidade. Incorreta.

Alternativa E — ❌ Incorreta

Afirma "atendimento integral às exigências de governança da segurança da informação de ambas as normas". A ISO 27001 exige um SGSI formal, que não foi instituído. Portanto, não houve atendimento integral. Incorreta.

PEGA ESSA DICA!

Para questões que diferenciam ISO 27001 e ISO 27002, lembre-se: a 27001 é sobre o sistema de gestão (SGSI) e é certificável; a 27002 é um guia de controles (boas práticas) e não é certificável. Se a questão mencionar apenas adoção de controles sem gestão, a resposta correta envolve a ISO 27002.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra C.

Link permanente: /questoes/ce228602