Pular para o conteúdo principal

Questão de Segurança da Informação — SGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.) — CESPE / CEBRASPE 2025

Segurança da InformaçãoSGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.)
Código
ce418155
Banca
CESPE / CEBRASPE
Órgão
EMBRAPA
Ano
2025
Cargo
Tec ( )
Julgue o item a seguir, com base nas normas ABNT:NBR ISO/IEC 27001:2022 e ABNT:NBR ISO/IEC 27002:2022.   De acordo com a ABNT:NBR ISO/IEC 27002:2022, o controle da segregação de funções visa separar funções conflitantes entre diferentes indivíduos, a fim de evitar que um indivíduo execute tarefas potencialmente conflitantes por conta própria.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Segregação de funções na ISO/IEC 27002:2022

✅ CERTO. O controle de segregação de funções, previsto na ABNT NBR ISO/IEC 27002:2022, tem exatamente o objetivo descrito no enunciado: separar funções conflitantes entre diferentes indivíduos, evitando que uma única pessoa execute tarefas potencialmente conflitantes sozinha. Essa é a essência do controle 5.3 da norma, que também aparece na ISO/IEC 27001:2022 como requisito do Anexo A.

A segregação de funções é um princípio fundamental de controle interno e de segurança da informação. A ideia central é simples: quando uma única pessoa é responsável por todas as etapas de um processo crítico — por exemplo, aprovar, executar e auditar uma transação financeira —, aumenta-se o risco de fraude, erro ou abuso de privilégios. Ao dividir essas responsabilidades entre pessoas diferentes, cria-se uma barreira natural: nenhum indivíduo sozinho tem poder total sobre o processo, e as ações de um podem ser verificadas pelo outro. Isso reduz tanto a probabilidade de erro intencional quanto a de erro acidental.

Na prática, imagine um processo de pagamento a fornecedores. Se a mesma pessoa puder cadastrar o fornecedor, aprovar a compra e autorizar o pagamento, ela teria condições de desviar recursos sem que ninguém percebesse. Com a segregação de funções, essas três atividades são distribuídas entre pessoas diferentes: uma cadastra, outra aprova e uma terceira autoriza o pagamento. Assim, para que uma fraude ocorra, seria necessário conluio entre várias pessoas, o que é muito mais difícil de acontecer e de ser mantido em segredo.

A distinção importante aqui é entre a ISO/IEC 27001 e a ISO/IEC 27002. A 27001 é a norma de requisitos para o Sistema de Gestão de Segurança da Informação (SGSI) — é a norma certificável. A 27002 é um código de boas práticas, um guia de implementação de controles de segurança da informação. O controle de segregação de funções aparece em ambas: na 27001, como um requisito do Anexo A (controle 5.3); na 27002, como um controle detalhado com orientações de implementação. O enunciado se refere corretamente à 27002:2022, que é a norma que detalha o controle.

A pegadinha que a banca poderia explorar é a confusão entre a segregação de funções e outros controles relacionados, como o controle de acesso ou a segregação de redes. A segregação de funções trata da divisão de responsabilidades entre pessoas; a segregação de redes (controle 8.22 da 27001) trata da separação de grupos de serviços, usuários e sistemas em redes diferentes; o controle de acesso trata de quem pode acessar o quê. São conceitos distintos, embora complementares. Nesta questão, o enunciado descreve com precisão o conceito de segregação de funções, sem cair em nenhuma dessas confusões.

ABNT NBR ISO/IEC 27001:2022, Anexo A (referência normativa):

"Os controles da segurança da informação listados na Tabela A.1 são diretamente derivados e alinhados com aqueles listados na ABNT NBR ISO/IEC 27002:2022, Seções 5 a 8, e devem ser usados em alinhamento com 6.1.3."

O controle 5.3 da ISO/IEC 27001:2022, intitulado "Segregação de funções", estabelece que "funções conflitantes e áreas de responsabilidade conflitantes devem ser segregadas". Esse mesmo controle é detalhado na ISO/IEC 27002:2022, que fornece orientações sobre como implementá-lo, incluindo a necessidade de evitar que uma mesma pessoa execute tarefas potencialmente conflitantes. O enunciado da questão espelha exatamente essa orientação.

Guarde a fronteira entre os controles: a segregação de funções é sobre pessoas e responsabilidades, não sobre redes, sistemas ou acessos. É esse critério que separa o controle 5.3 dos demais controles da norma. Nesta questão, o enunciado está perfeitamente alinhado com o conceito, portanto a afirmação é correta.

1Objetivo
Separar funções conflitantes
Entre diferentes indivíduos
Evitar tarefas conflitantes por um só
2Finalidade
Reduzir risco de fraude
Reduzir erro intencional/acidental
Exige conluio para fraudar
3Não confundir com
Controle de acesso (quem acessa o quê)
Segregação de redes (8.22)
Segregação de funções (controle 5.3)
LEVELsoulevel.com.br
Segregação de funções (controle 5.3): Objetivo (Separar funções conflitantes, Entre diferentes indivíduos, Evitar tarefas conflitantes por um só); Finalidade (Reduzir risco de fraude, Reduzir erro intencional/acidental, Exige conluio para fraudar); Não confundir com (Controle de acesso (quem acessa o quê), Segregação de redes (8.22))

✅ CERTO.

Link permanente: /questoes/ce418155