Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2026
Segurança da Informação›ISO 27002
Código
ce228602
Banca
CESPE / CEBRASPE
Órgão
SEMA-AM
Ano
2026
Nível
Superior
Cargo
Técnico de Nível Superior - Especialidade: Análise de Redes
Uma autarquia federal decidiu alinhar suas práticas de segurança da informação às normas internacionais, adotando controles técnicos e administrativos descritos em uma norma de referência, sem, contudo, instituir formalmente um sistema de gestão da segurança da informação (SGSI).Com base na situação hipotética precedente e nas normas NBR ISO/IEC 27001 e 27002, é correto afirmar que a decisão da autarquia caracteriza
Aimplementação exclusiva de requisitos legais, sem relação com boas práticas internacionais.
Bimplementação parcial da ISO 27001, com possibilidade imediata de certificação.
Cadoção de um framework de controles, conforme a ISO 27002, sem gestão sistêmica.
Dinconformidade com ambas as normas, por ausência de auditoria externa.
Eatendimento integral às exigências de governança da segurança da informação de ambas as normas.
Revelar gabarito e comentário▾
GabaritoC — adoção de um framework de controles, conforme a ISO 27002, sem gestão sistêmica.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
NBR ISO/IEC 27001 e 27002 – Adoção de controles sem SGSI
Gabarito: letra C. A autarquia adotou controles técnicos e administrativos descritos em uma norma de referência, mas sem instituir formalmente um Sistema de Gestão da Segurança da Informação (SGSI). Isso caracteriza a adoção de um framework de controles conforme a ISO 27002, que é uma norma de boas práticas (guia de controles) e não exige a implantação de um SGSI, ao contrário da ISO 27001, que estabelece requisitos para um sistema de gestão.
A distinção central entre as duas normas é:
ISO 27001: norma certificável que exige um SGSI completo, com políticas, avaliação de riscos, plano de tratamento, auditorias internas, análise crítica pela direção, etc. (item 4.4 da norma: "A organização deve estabelecer, implementar, manter e melhorar continuamente um sistema de gestão da segurança da informação").
ISO 27002: norma de código de prática que fornece um catálogo de controles (framework) a serem considerados, mas não exige a implementação de um SGSI formal. É uma referência para seleção de controles, não um sistema de gestão.
No caso narrado, a autarquia adotou controles (ISO 27002) sem criar o SGSI (ISO 27001). Portanto, a alternativa C descreve exatamente essa situação.
Norma
Natureza
Exige SGSI?
Certificável?
Função principal
ISO 27001
Norma de requisitos
Sim
Sim
Estabelecer, implementar, manter e melhorar um SGSI
ISO 27002
Norma de código de prática (guia)
Não
Não
Fornecer catálogo de controles (framework) para seleção
ISO 27001 vs 27002
1ISO 27001
Certificável
Exige SGSI completo
Políticas, riscos, auditoria
2ISO 27002
Código de prática
Catálogo de controles
Não exige SGSI
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Afirma que a implementação foi "exclusiva de requisitos legais, sem relação com boas práticas internacionais". A autarquia decidiu alinhar suas práticas às normas internacionais, então há relação com boas práticas. Incorreta.
Alternativa B — ❌ Incorreta
Diz que houve "implementação parcial da ISO 27001, com possibilidade imediata de certificação". Sem a instituição formal de um SGSI, não há implementação da ISO 27001, e a certificação exige auditoria de todo o sistema de gestão, não sendo imediata. Incorreta.
Alternativa C — ✅ Correta ⟵ GABARITO
"Adoção de um framework de controles, conforme a ISO 27002, sem gestão sistêmica." Perfeito: a ISO 27002 é justamente um catálogo de controles (framework) e não impõe um SGSI. A autarquia adotou controles mas não implementou a gestão sistêmica (SGSI).
Alternativa D — ❌ Incorreta
Sustenta que há "inconformidade com ambas as normas, por ausência de auditoria externa". Não há exigência de auditoria externa para adoção da ISO 27002; ela é apenas uma referência. Quanto à ISO 27001, a autarquia não a implementou, logo não há inconformidade. Incorreta.
Alternativa E — ❌ Incorreta
Afirma "atendimento integral às exigências de governança da segurança da informação de ambas as normas". A ISO 27001 exige um SGSI formal, que não foi instituído. Portanto, não houve atendimento integral. Incorreta.
PEGA ESSA DICA!
Para questões que diferenciam ISO 27001 e ISO 27002, lembre-se: a 27001 é sobre o sistema de gestão (SGSI) e é certificável; a 27002 é um guia de controles (boas práticas) e não é certificável. Se a questão mencionar apenas adoção de controles sem gestão, a resposta correta envolve a ISO 27002.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)