Pular para o conteúdo principal

Questão de TI - Gestão e Governança de TI — ISO/IEC 20000 - Gestão de Qualidade de Serviços de TI — CESPE / CEBRASPE 2025

TI - Gestão e Governança de TIISO/IEC 20000 - Gestão de Qualidade de Serviços de TI
Código
ce417886
Banca
CESPE / CEBRASPE
Órgão
TRF 6
Ano
2025
Cargo
AJ TRF6
Julgue o item a seguir, a respeito de governança e gestão de TI.   A norma ISO/IEC 20000 se concentra na gestão de segurança da informação, sem abordar outros aspectos dos serviços de TI.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ISO/IEC 20000: gestão de serviços de TI, não apenas segurança da informação

Gabarito: ERRADO. A norma ISO/IEC 20000 é a norma internacional para gestão de serviços de TI (IT Service Management), abrangendo um conjunto amplo de processos — como gerenciamento de nível de serviço, incidentes, mudanças, capacidade e continuidade — e não se restringe à segurança da informação. A segurança da informação é tratada por outra família de normas, a ISO/IEC 27000, cujo principal certificável é a ISO/IEC 27001. A afirmativa, portanto, confunde o escopo da ISO/IEC 20000 com o da ISO/IEC 27001.

A ISO/IEC 20000 é a norma que especifica os requisitos para um Sistema de Gestão de Serviços de TI (SGS), alinhada às boas práticas do ITIL. Ela foi publicada originalmente em 2005 e revisada em 2011 e 2018, e é dividida em duas partes principais: a Parte 1 (ISO/IEC 20000-1) estabelece os requisitos certificáveis, e a Parte 2 (ISO/IEC 20000-2) fornece orientações para a aplicação. O escopo da norma é a entrega de serviços de TI com qualidade, o que envolve processos de desenho, transição, operação e melhoria contínua dos serviços. A segurança da informação é apenas um dos aspectos que podem ser considerados dentro da gestão de serviços, mas não é o foco exclusivo.

Para entender a pegadinha, é essencial distinguir as famílias de normas ISO:

Critério

ISO/IEC 20000

ISO/IEC 27001

Foco

Gestão de serviços de TI (SGS)

Gestão de segurança da informação (SGSI)

Objeto

Processos de entrega e suporte de serviços

Confidencialidade, integridade e disponibilidade da informação

Principais processos

Nível de serviço, incidente, mudança, capacidade, continuidade

Avaliação de riscos, controles de segurança, gestão de incidentes de segurança

Família

ISO/IEC 20000

ISO/IEC 27000

A banca explora exatamente essa confusão: o candidato que sabe que a ISO/IEC 27001 trata de segurança da informação pode, por associação, atribuir esse foco à ISO/IEC 20000. Mas a 20000 é mais ampla — ela é a norma de qualidade de serviços de TI, e a segurança da informação é apenas um dos componentes que podem ser gerenciados dentro dela, não o seu objeto central.

Na prática, uma organização que busca a certificação ISO/IEC 20000 precisa demonstrar que possui processos definidos para planejar, implementar, operar e melhorar seus serviços de TI. Isso inclui, por exemplo, definir acordos de nível de serviço (SLA), gerenciar incidentes e problemas, controlar mudanças e garantir a disponibilidade e a capacidade dos serviços. A segurança da informação, quando relevante, é integrada a esses processos, mas a norma não se limita a ela.

NÃO CAIA NESSA!

A banca troca o escopo da ISO/IEC 20000 pelo da ISO/IEC 27001. A 20000 é a norma de gestão de serviços de TI; a 27001 é a norma de gestão de segurança da informação. Quando a questão falar em "segurança da informação", desconfie: a norma específica é a 27001, não a 20000.

Item — ❌ ERRADO

A afirmativa está errada porque a ISO/IEC 20000 não se concentra na gestão de segurança da informação. Ela é a norma de gestão de serviços de TI, cobrindo processos como gerenciamento de nível de serviço, incidentes, mudanças, capacidade e continuidade. A segurança da informação é tratada pela família ISO/IEC 27000, especialmente pela ISO/IEC 27001, que especifica os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI). Portanto, a afirmativa confunde o escopo das duas normas.

Gabarito: ERRADO.

Link permanente: /questoes/ce417886