Questão de TI - Gestão e Governança de TI — ISO/IEC 20000 - Gestão de Qualidade de Serviços de TI — CESPE / CEBRASPE 2025
- Código
- ce417886
- Banca
- CESPE / CEBRASPE
- Órgão
- TRF 6
- Ano
- 2025
- Cargo
- AJ TRF6
- CCerto
- EErrado
GabaritoE — Errado
Gabarito: ERRADO. A norma ISO/IEC 20000 é a norma internacional para gestão de serviços de TI (IT Service Management), abrangendo um conjunto amplo de processos — como gerenciamento de nível de serviço, incidentes, mudanças, capacidade e continuidade — e não se restringe à segurança da informação. A segurança da informação é tratada por outra família de normas, a ISO/IEC 27000, cujo principal certificável é a ISO/IEC 27001. A afirmativa, portanto, confunde o escopo da ISO/IEC 20000 com o da ISO/IEC 27001.
A ISO/IEC 20000 é a norma que especifica os requisitos para um Sistema de Gestão de Serviços de TI (SGS), alinhada às boas práticas do ITIL. Ela foi publicada originalmente em 2005 e revisada em 2011 e 2018, e é dividida em duas partes principais: a Parte 1 (ISO/IEC 20000-1) estabelece os requisitos certificáveis, e a Parte 2 (ISO/IEC 20000-2) fornece orientações para a aplicação. O escopo da norma é a entrega de serviços de TI com qualidade, o que envolve processos de desenho, transição, operação e melhoria contínua dos serviços. A segurança da informação é apenas um dos aspectos que podem ser considerados dentro da gestão de serviços, mas não é o foco exclusivo.
Para entender a pegadinha, é essencial distinguir as famílias de normas ISO:
Critério | ISO/IEC 20000 | ISO/IEC 27001 |
|---|---|---|
Foco | Gestão de serviços de TI (SGS) | Gestão de segurança da informação (SGSI) |
Objeto | Processos de entrega e suporte de serviços | Confidencialidade, integridade e disponibilidade da informação |
Principais processos | Nível de serviço, incidente, mudança, capacidade, continuidade | Avaliação de riscos, controles de segurança, gestão de incidentes de segurança |
Família | ISO/IEC 20000 | ISO/IEC 27000 |
A banca explora exatamente essa confusão: o candidato que sabe que a ISO/IEC 27001 trata de segurança da informação pode, por associação, atribuir esse foco à ISO/IEC 20000. Mas a 20000 é mais ampla — ela é a norma de qualidade de serviços de TI, e a segurança da informação é apenas um dos componentes que podem ser gerenciados dentro dela, não o seu objeto central.
Na prática, uma organização que busca a certificação ISO/IEC 20000 precisa demonstrar que possui processos definidos para planejar, implementar, operar e melhorar seus serviços de TI. Isso inclui, por exemplo, definir acordos de nível de serviço (SLA), gerenciar incidentes e problemas, controlar mudanças e garantir a disponibilidade e a capacidade dos serviços. A segurança da informação, quando relevante, é integrada a esses processos, mas a norma não se limita a ela.
A banca troca o escopo da ISO/IEC 20000 pelo da ISO/IEC 27001. A 20000 é a norma de gestão de serviços de TI; a 27001 é a norma de gestão de segurança da informação. Quando a questão falar em "segurança da informação", desconfie: a norma específica é a 27001, não a 20000.
A afirmativa está errada porque a ISO/IEC 20000 não se concentra na gestão de segurança da informação. Ela é a norma de gestão de serviços de TI, cobrindo processos como gerenciamento de nível de serviço, incidentes, mudanças, capacidade e continuidade. A segurança da informação é tratada pela família ISO/IEC 27000, especialmente pela ISO/IEC 27001, que especifica os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI). Portanto, a afirmativa confunde o escopo das duas normas.
Gabarito: ERRADO.
Link permanente: /questoes/ce417886