Pular para o conteúdo principal

Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — CESPE / CEBRASPE 2025

Segurança da InformaçãoRiscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
ce418134
Banca
CESPE / CEBRASPE
Órgão
TRF 6
Ano
2025
Cargo
TJ TRF6
Acerca de gestão de riscos e continuidade de negócio, julgue o item a seguir, com base na NBR ISO 27005:2019 e na Lei Geral de Proteção de Dados (LGPD).   As organizações devem adotar a abordagem sistemática de gestão de riscos conforme método específico estipulado na norma NBR ISO 27005:2019.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de riscos na NBR ISO/IEC 27005:2019

❌ ERRADO. A afirmação está incorreta porque a NBR ISO/IEC 27005:2019 não estipula um método específico de gestão de riscos; ela fornece diretrizes e deixa a escolha da abordagem a cargo da organização, considerando o contexto e o escopo do SGSI. O gabarito é a letra E.

A NBR ISO/IEC 27005 é a norma da família 27000 dedicada à gestão de riscos de segurança da informação (GRSI). Ela descreve o processo de gestão de riscos — estabelecimento do contexto, avaliação (identificação, análise e avaliação), tratamento, aceitação, comunicação e monitoramento — mas o faz por meio de diretrizes, não de um método prescritivo e obrigatório. O próprio texto da norma é explícito ao afirmar que ela não fornece um método específico para a gestão de riscos, cabendo à organização definir sua abordagem, considerando, por exemplo, o escopo do SGSI, o contexto da gestão de riscos e o seu setor de atividade econômica. Há várias metodologias que podem ser utilizadas de acordo com a estrutura descrita no documento.

Essa característica é fundamental para diferenciar a 27005 de outras normas da família: enquanto a ISO/IEC 27001 estabelece requisitos (e é a norma certificável), a 27005 é uma norma de orientação (guidance), que apoia a implementação dos requisitos de gestão de riscos da 27001. A 27005 também se alinha à ISO 31000 (gestão de riscos organizacional), mas com foco específico em riscos de segurança da informação.

Na prática, uma organização pode adotar metodologias qualitativas, quantitativas ou semiquantitativas, ou ainda combinações delas, desde que o processo siga a estrutura geral proposta pela norma. A escolha do método é uma decisão da organização, não uma imposição normativa. Por isso, a afirmativa de que as organizações "devem adotar a abordagem sistemática de gestão de riscos conforme método específico estipulado na norma" é falsa: a norma não estipula método específico algum.

A banca explora exatamente essa confusão: o candidato que sabe que a 27005 trata de gestão de riscos pode ser levado a crer que ela define um método único, quando na verdade ela oferece diretrizes flexíveis. Guarde essa distinção: diretrizes ≠ método específico.

Item — ❌ ERRADO

A afirmativa está incorreta porque a NBR ISO/IEC 27005:2019 não estipula um método específico de gestão de riscos. A norma fornece diretrizes para a gestão de riscos de segurança da informação, deixando a escolha da abordagem a cargo da organização, conforme seu contexto, escopo e setor de atividade. O trecho da norma é claro ao afirmar que ela "não fornece um método específico para a gestão de riscos de segurança da informação". Portanto, a obrigação de adotar um método específico estipulado pela norma não existe.

ABNT-NBR-ISO/IEC-27005-6

"Uma visão de alto nível do processo de gestão de riscos é especificado na ABNT NBR ISO 31000 e apresentado na Figura 1."

Esse item mostra que a 27005 remete à ISO 31000 para a visão geral do processo, reforçando que ela não cria um método próprio e obrigatório, mas se apoia em diretrizes gerais de gestão de riscos.

Gabarito: letra E

Link permanente: /questoes/ce418134