Pular para o conteúdo principal

Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — CESPE / CEBRASPE 2024

Segurança da InformaçãoRiscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
ce404080
Banca
CESPE / CEBRASPE
Órgão
TCE AC
Ano
2024
Cargo
ATI ( )
Julgue o item a seguir, que tratam de gestão da segurança da informação.   Conforme a NBR ISO/IEC 27001:2022, as ações para abordar riscos e oportunidades devem conter um planejamento do sistema de gestão da segurança da informação.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

NBR ISO/IEC 27001:2022 — Ações para abordar riscos e oportunidades

✅ CERTO. A afirmação está correta: conforme a NBR ISO/IEC 27001:2022, a organização deve planejar ações para abordar riscos e oportunidades, e esse planejamento integra o próprio sistema de gestão da segurança da informação (SGSI). A norma exige que essas ações sejam planejadas, implementadas e avaliadas quanto à eficácia, o que está diretamente ligado ao requisito de planejamento do SGSI.

A NBR ISO/IEC 27001:2022 é a norma que estabelece os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI). Ela segue a estrutura de alto nível (HLS — High-Level Structure) comum às normas de sistemas de gestão da ISO, como a ISO 9001 e a ISO 14001. Dentro dessa estrutura, o item 6 (Planejamento) trata especificamente das ações para abordar riscos e oportunidades. A norma determina que, ao planejar o SGSI, a organização deve considerar as questões internas e externas e os requisitos das partes interessadas, e então determinar os riscos e oportunidades que precisam ser abordados. Para isso, deve planejar ações para abordar esses riscos e oportunidades, integrar e implementar essas ações nos processos do SGSI, e avaliar a eficácia dessas ações. Esse planejamento é parte integrante do SGSI, não um documento separado ou opcional.

Na prática, isso significa que a organização não pode simplesmente listar riscos e oportunidades; ela precisa definir um plano de ação concreto, com responsabilidades, prazos e recursos, e esse plano deve estar documentado e integrado ao funcionamento do SGSI. Por exemplo, se uma organização identifica como oportunidade a adoção de uma nova tecnologia de criptografia, ela deve planejar como implementar essa tecnologia, quem será responsável, qual o cronograma e como medir se a ação foi eficaz. Da mesma forma, se identifica um risco de vazamento de dados, deve planejar as ações de mitigação, como a implementação de controles de acesso ou a realização de treinamentos.

A pegadinha que a banca explora neste tema é a confusão entre o planejamento das ações para riscos e oportunidades e o processo de avaliação de riscos em si. A avaliação de riscos (identificação, análise e avaliação) é um processo distinto, que alimenta o planejamento das ações. O planejamento das ações é a etapa seguinte, que define o que será feito com os riscos avaliados. Outra confusão comum é achar que o planejamento das ações é algo opcional ou que pode ser feito fora do SGSI, quando na verdade é um requisito obrigatório e integrado ao sistema.

Guarde a distinção entre os dois momentos: primeiro a organização avalia os riscos (processo de avaliação de riscos), depois planeja as ações para tratar esses riscos e aproveitar as oportunidades (planejamento das ações). É exatamente nessa fronteira que a questão se resolve.

  1. 1Avaliar riscos
  2. 2Planejar ações
  3. 3Integrar ao SGSI
  4. 4Avaliar eficácia
LEVEL · soulevel.com.br

Item — ✅ CERTO

A afirmação está correta. A NBR ISO/IEC 27001:2022, no item 6.1 (Ações para abordar riscos e oportunidades), estabelece que a organização deve planejar ações para abordar os riscos e oportunidades identificados. Esse planejamento é parte integrante do SGSI, conforme o requisito de planejamento do sistema. A norma determina que a organização deve:

  • determinar os riscos e oportunidades que precisam ser abordados;

  • planejar ações para abordar esses riscos e oportunidades;

  • integrar e implementar essas ações nos processos do SGSI;

  • avaliar a eficácia dessas ações.

Portanto, o planejamento das ações para abordar riscos e oportunidades é um requisito explícito da norma e está diretamente ligado ao planejamento do SGSI. A afirmação do enunciado reflete exatamente esse requisito, sem qualquer distorção ou inversão de sentido.

Gabarito: ✅ CERTO

Link permanente: /questoes/ce404080