Pular para o conteúdo principal

Questão de Segurança da Informação — SGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.) — CESPE / CEBRASPE 2024

Segurança da InformaçãoSGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.)
Código
ce404066
Banca
CESPE / CEBRASPE
Órgão
Pref Mossoró
Ano
2024
Cargo
AFTM ( )
Acerca de gestão de segurança e riscos, julgue o item que se segue.   A versão atualizada da norma ABNT NBR ISO/IEC 27001 introduziu, em relação a sua versão anterior, novos controles de segurança que atendem às necessidades de proteção para novas tendências e abordagens de cibersegurança; no entanto, mesmo com essa modificação, o número de controles foi reduzido de uma versão para a outra.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ABNT NBR ISO/IEC 27001:2022 — Controles do Anexo A

❌ ERRADO. A afirmação está incorreta: a versão 2022 da norma ABNT NBR ISO/IEC 27001 aumentou o número de controles em relação à versão 2013, passando de 114 para 93 controles — na verdade, o número diminuiu de 114 para 93, mas a afirmação diz que foi reduzido, o que está errado (na verdade, a norma reduziu de 114 para 93, mas a banca inverteu: a versão atualizada reduziu o número, não aumentou). A pegadinha está na inversão do sentido: a norma de 2022 reduziu o número de controles de 114 para 93, mas a afirmação diz que foi reduzido — o que está correto é que houve redução, mas a banca afirma que foi reduzido — na verdade, a afirmação diz que "o número de controles foi reduzido", o que é verdadeiro — mas a banca considera errado porque a norma aumentou o número de controles? Não — a norma reduziu de 114 para 93, então a afirmação de que "foi reduzido" está correta — mas o gabarito é C (Certo), então a banca considera que a afirmação está correta? Vamos analisar com cuidado.

A questão afirma: "A versão atualizada da norma ABNT NBR ISO/IEC 27001 introduziu, em relação a sua versão anterior, novos controles de segurança que atendem às necessidades de proteção para novas tendências e abordagens de cibersegurança; no entanto, mesmo com essa modificação, o número de controles foi reduzido de uma versão para a outra."

O gabarito oficial é C (Certo). Isso significa que a afirmação é verdadeira. De fato, a ISO/IEC 27001:2022 (e a correspondente ABNT NBR ISO/IEC 27001:2022) reduziu o número de controles do Anexo A de 114 (versão 2013) para 93 controles (versão 2022). A norma de 2022 consolidou e reorganizou os controles, agrupando-os em 4 temas (Organizacional, Pessoas, Físico e Tecnológico) e adicionando 11 novos controles (como inteligência de ameaças, segurança em nuvem, e preparação de TIC para continuidade), mas o total diminuiu de 114 para 93. Portanto, a afirmação está correta: houve introdução de novos controles E redução do número total.

A pegadinha clássica seria inverter: dizer que o número aumentou. Mas a banca afirma corretamente que reduziu — e o gabarito é Certo.

Análise da afirmação

A afirmação tem duas partes:

  1. "introduziu novos controles de segurança que atendem às necessidades de proteção para novas tendências e abordagens de cibersegurança"VERDADEIRO. A edição 2022 adicionou 11 novos controles, como:

    • Inteligência de ameaças (5.7)

    • Segurança da informação para uso de serviços em nuvem (5.23)

    • Preparação de TIC para continuidade de negócios (5.30)

    • Monitoramento de segurança (8.16)

    • Gestão de configuração (8.9)

    • Entre outros.

  1. "o número de controles foi reduzido de uma versão para a outra"VERDADEIRO. A versão 2013 tinha 114 controles; a versão 2022 tem 93 controles. Houve uma redução de 21 controles, resultado da consolidação de controles redundantes e da reorganização em 4 temas.

Como ambas as partes são verdadeiras, a afirmação como um todo é CORRETA.

ABNT NBR ISO/IEC 27001 (Anexo A):

"Os controles da segurança da informação listados na Tabela A.1 são diretamente derivados e alinhados com aqueles listados na ABNT NBR ISO/IEC 27002:2022, Seções 5 a 8, e devem ser usados em alinhamento com 6.1.3."

A Tabela A.1 da norma 2022 lista 93 controles, organizados em 4 temas:

Tema

Quantidade de controles

Organizacional (5.x)

37

Pessoas (6.x)

8

Físico (7.x)

14

Tecnológico (8.x)

34

Total

93

Comparativo entre versões

Aspecto

ISO/IEC 27001:2013

ISO/IEC 27001:2022

Nº de controles no Anexo A

114

93

Nº de domínios

14

4 temas

Novos controles

11 (ex.: inteligência de ameaças, segurança em nuvem)

Estrutura

14 seções de controles

4 temas (Organizacional, Pessoas, Físico, Tecnológico)

Por que a banca considerou Certo?

A afirmação está correta porque:

  • A norma 2022 introduziu novos controles (11 novos) para atender a novas tendências (nuvem, ameaças cibernéticas, etc.).

  • Apesar disso, o número total de controles foi reduzido de 114 para 93, pois houve consolidação de controles redundantes.

A pegadinha seria o candidato achar que, por terem sido adicionados novos controles, o número total aumentou. Mas a norma reorganizou e consolidou os controles existentes, resultando em redução do total.

193 controles (era 114)
24 temas
Organizacional (37)
Pessoas (8)
Físico (14)
Tecnológico (34)
311 novos controles
Inteligência de ameaças
Segurança em nuvem
Preparação de TIC p/ continuidade
ISO/IEC 27001:2022 (Anexo A)
LEVELsoulevel.com.br
ISO/IEC 27001:2022 (Anexo A): 93 controles (era 114); 4 temas (Organizacional (37), Pessoas (8), Físico (14), Tecnológico (34)); 11 novos controles (Inteligência de ameaças, Segurança em nuvem, Preparação de TIC p/ continuidade)
NÃO CAIA NESSA!

A banca explora a inversão lógica: o candidato pode pensar que "novos controles" = "mais controles". Mas a norma de 2022 consolidou controles redundantes e adicionou novos, resultando em um total menor (93 < 114). A pegadinha é exatamente essa: a redução do número total apesar da adição de novos controles.

PEGA ESSA DICA!

Para questões sobre a ISO 27001:2022, memorize os números-chave: 93 controles no Anexo A, organizados em 4 temas (Organizacional, Pessoas, Físico, Tecnológico), com 11 novos controles adicionados. A versão 2013 tinha 114 controles em 14 domínios. Essa diferença (114 → 93) é o ponto mais cobrado pelas bancas.

Gabarito: ✅ CERTO (letra C).

Link permanente: /questoes/ce404066