Questão de Segurança da Informação — SGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.) — CESPE / CEBRASPE 2024
- Código
- ce404066
- Banca
- CESPE / CEBRASPE
- Órgão
- Pref Mossoró
- Ano
- 2024
- Cargo
- AFTM ( )
- CCerto
- EErrado
GabaritoC — Certo
❌ ERRADO. A afirmação está incorreta: a versão 2022 da norma ABNT NBR ISO/IEC 27001 aumentou o número de controles em relação à versão 2013, passando de 114 para 93 controles — na verdade, o número diminuiu de 114 para 93, mas a afirmação diz que foi reduzido, o que está errado (na verdade, a norma reduziu de 114 para 93, mas a banca inverteu: a versão atualizada reduziu o número, não aumentou). A pegadinha está na inversão do sentido: a norma de 2022 reduziu o número de controles de 114 para 93, mas a afirmação diz que foi reduzido — o que está correto é que houve redução, mas a banca afirma que foi reduzido — na verdade, a afirmação diz que "o número de controles foi reduzido", o que é verdadeiro — mas a banca considera errado porque a norma aumentou o número de controles? Não — a norma reduziu de 114 para 93, então a afirmação de que "foi reduzido" está correta — mas o gabarito é C (Certo), então a banca considera que a afirmação está correta? Vamos analisar com cuidado.
A questão afirma: "A versão atualizada da norma ABNT NBR ISO/IEC 27001 introduziu, em relação a sua versão anterior, novos controles de segurança que atendem às necessidades de proteção para novas tendências e abordagens de cibersegurança; no entanto, mesmo com essa modificação, o número de controles foi reduzido de uma versão para a outra."
O gabarito oficial é C (Certo). Isso significa que a afirmação é verdadeira. De fato, a ISO/IEC 27001:2022 (e a correspondente ABNT NBR ISO/IEC 27001:2022) reduziu o número de controles do Anexo A de 114 (versão 2013) para 93 controles (versão 2022). A norma de 2022 consolidou e reorganizou os controles, agrupando-os em 4 temas (Organizacional, Pessoas, Físico e Tecnológico) e adicionando 11 novos controles (como inteligência de ameaças, segurança em nuvem, e preparação de TIC para continuidade), mas o total diminuiu de 114 para 93. Portanto, a afirmação está correta: houve introdução de novos controles E redução do número total.
A pegadinha clássica seria inverter: dizer que o número aumentou. Mas a banca afirma corretamente que reduziu — e o gabarito é Certo.
A afirmação tem duas partes:
"introduziu novos controles de segurança que atendem às necessidades de proteção para novas tendências e abordagens de cibersegurança" — VERDADEIRO. A edição 2022 adicionou 11 novos controles, como:
Inteligência de ameaças (5.7)
Segurança da informação para uso de serviços em nuvem (5.23)
Preparação de TIC para continuidade de negócios (5.30)
Monitoramento de segurança (8.16)
Gestão de configuração (8.9)
Entre outros.
"o número de controles foi reduzido de uma versão para a outra" — VERDADEIRO. A versão 2013 tinha 114 controles; a versão 2022 tem 93 controles. Houve uma redução de 21 controles, resultado da consolidação de controles redundantes e da reorganização em 4 temas.
Como ambas as partes são verdadeiras, a afirmação como um todo é CORRETA.
ABNT NBR ISO/IEC 27001 (Anexo A):
"Os controles da segurança da informação listados na Tabela A.1 são diretamente derivados e alinhados com aqueles listados na ABNT NBR ISO/IEC 27002:2022, Seções 5 a 8, e devem ser usados em alinhamento com 6.1.3."
A Tabela A.1 da norma 2022 lista 93 controles, organizados em 4 temas:
Tema | Quantidade de controles |
|---|---|
Organizacional (5.x) | 37 |
Pessoas (6.x) | 8 |
Físico (7.x) | 14 |
Tecnológico (8.x) | 34 |
Total | 93 |
Aspecto | ISO/IEC 27001:2013 | ISO/IEC 27001:2022 |
|---|---|---|
Nº de controles no Anexo A | 114 | 93 |
Nº de domínios | 14 | 4 temas |
Novos controles | — | 11 (ex.: inteligência de ameaças, segurança em nuvem) |
Estrutura | 14 seções de controles | 4 temas (Organizacional, Pessoas, Físico, Tecnológico) |
A afirmação está correta porque:
A norma 2022 introduziu novos controles (11 novos) para atender a novas tendências (nuvem, ameaças cibernéticas, etc.).
Apesar disso, o número total de controles foi reduzido de 114 para 93, pois houve consolidação de controles redundantes.
A pegadinha seria o candidato achar que, por terem sido adicionados novos controles, o número total aumentou. Mas a norma reorganizou e consolidou os controles existentes, resultando em redução do total.
A banca explora a inversão lógica: o candidato pode pensar que "novos controles" = "mais controles". Mas a norma de 2022 consolidou controles redundantes e adicionou novos, resultando em um total menor (93 < 114). A pegadinha é exatamente essa: a redução do número total apesar da adição de novos controles.
Para questões sobre a ISO 27001:2022, memorize os números-chave: 93 controles no Anexo A, organizados em 4 temas (Organizacional, Pessoas, Físico, Tecnológico), com 11 novos controles adicionados. A versão 2013 tinha 114 controles em 14 domínios. Essa diferença (114 → 93) é o ponto mais cobrado pelas bancas.
Gabarito: ✅ CERTO (letra C).
Link permanente: /questoes/ce404066