Pular para o conteúdo principal

Questão de Segurança da Informação — SGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.) — CESPE / CEBRASPE 2025

Segurança da InformaçãoSGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.)
Código
ce418136
Banca
CESPE / CEBRASPE
Órgão
FUNPRESP-EXE
Ano
2025
Cargo
APC ( )
Julgue o item subsequentes em relação aos frameworks de governança e gerenciamento de riscos.   De acordo com a NBR ISO 27001:2022, os temas relacionados à restrição de acesso à informação, às políticas para segurança da informação, ao trabalho remoto e às mídias de armazenamento pertencem, respectivamente, aos controles: organizacional, tecnológico, pessoal e físico.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Controles da ISO/IEC 27001:2022 e a classificação por tema

❌ ERRADO. A afirmação está incorreta porque a correspondência entre os temas e os controles não é a indicada: a restrição de acesso à informação é um controle tecnológico (e não organizacional), as políticas para segurança da informação são um controle organizacional (e não tecnológico), o trabalho remoto é um controle pessoal (correto) e as mídias de armazenamento são um controle físico (correto). A banca trocou os dois primeiros, o que invalida o item.

A NBR ISO/IEC 27001:2022 reorganizou os controles de segurança da informação em quatro categorias (ou temas), que substituíram as antigas 14 seções da versão de 2013. Essa nova estrutura é essencial para responder questões como esta, pois a banca explora exatamente a confusão entre os temas. As quatro categorias são:

  • Organizacional: controles que envolvem políticas, responsabilidades, gestão de ativos, gestão de fornecedores, conformidade, gestão de incidentes, continuidade do negócio, entre outros. É a categoria mais ampla e abrange a governança da segurança.

  • Pessoal: controles relacionados às pessoas, como seleção, conscientização, treinamento, acordos de confidencialidade e trabalho remoto.

  • Físico: controles que protegem as instalações físicas e os equipamentos, como perímetro de segurança, controle de acesso físico, proteção contra ameaças ambientais e descarte seguro de mídias.

  • Tecnológico: controles que protegem os sistemas e as informações em meio digital, como controle de acesso lógico, criptografia, segurança de redes, desenvolvimento seguro e proteção contra malware.

A pegadinha da questão está na inversão dos dois primeiros controles. Vejamos o raciocínio correto para cada tema:

  • Restrição de acesso à informação: trata-se de controle de acesso lógico, ou seja, quem pode acessar determinada informação em sistemas. Isso é claramente um controle tecnológico.

  • Políticas para segurança da informação: são diretrizes e regras estabelecidas pela organização, um controle organizacional.

  • Trabalho remoto: envolve as pessoas que trabalham fora do ambiente físico da organização, um controle pessoal.

  • Mídias de armazenamento: refere-se à proteção física de dispositivos como CDs, pen drives e discos, um controle físico.

Portanto, a sequência correta seria: tecnológico, organizacional, pessoal e físico. A banca trocou os dois primeiros, tornando o item errado.

Tema

Classificação correta (ISO/IEC 27001:2022)

Classificação dada pela questão

Restrição de acesso à informação

Tecnológico

Organizacional

Políticas para segurança da informação

Organizacional

Tecnológico

Trabalho remoto

Pessoal

Pessoal

Mídias de armazenamento

Físico

Físico

1Organizacional
Políticas de segurança
Gestão de ativos
Gestão de fornecedores
2Pessoal
Trabalho remoto
Conscientização
Acordos de confidencialidade
3Físico
Mídias de armazenamento
Perímetro de segurança
Controle de acesso físico
4Tecnológico
Restrição de acesso à informação
Criptografia
Segurança de redes
Controles ISO 27001:2022
LEVELsoulevel.com.br
Controles ISO 27001:2022: Organizacional (Políticas de segurança, Gestão de ativos, Gestão de fornecedores); Pessoal (Trabalho remoto, Conscientização, Acordos de confidencialidade); Físico (Mídias de armazenamento, Perímetro de segurança, Controle de acesso físico); Tecnológico (Restrição de acesso à informação, Criptografia, Segurança de redes)
NÃO CAIA NESSA!

A banca adora inverter a classificação dos controles da ISO 27001:2022. Nesta questão, ela trocou "tecnológico" por "organizacional" e vice-versa. Para não cair, lembre-se: política é organizacional (é uma diretriz da organização), acesso lógico é tecnológico (é uma medida técnica). O trabalho remoto e as mídias de armazenamento ficaram corretos, mas a inversão dos dois primeiros já derruba o item.

Gabarito: letra E (ERRADO).

Link permanente: /questoes/ce418136