Questão de Segurança da Informação — SGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.) — CESPE / CEBRASPE 2025
- Código
- ce418155
- Banca
- CESPE / CEBRASPE
- Órgão
- EMBRAPA
- Ano
- 2025
- Cargo
- Tec ( )
- CCerto
- EErrado
GabaritoC — Certo
✅ CERTO. O controle de segregação de funções, previsto na ABNT NBR ISO/IEC 27002:2022, tem exatamente o objetivo descrito no enunciado: separar funções conflitantes entre diferentes indivíduos, evitando que uma única pessoa execute tarefas potencialmente conflitantes sozinha. Essa é a essência do controle 5.3 da norma, que também aparece na ISO/IEC 27001:2022 como requisito do Anexo A.
A segregação de funções é um princípio fundamental de controle interno e de segurança da informação. A ideia central é simples: quando uma única pessoa é responsável por todas as etapas de um processo crítico — por exemplo, aprovar, executar e auditar uma transação financeira —, aumenta-se o risco de fraude, erro ou abuso de privilégios. Ao dividir essas responsabilidades entre pessoas diferentes, cria-se uma barreira natural: nenhum indivíduo sozinho tem poder total sobre o processo, e as ações de um podem ser verificadas pelo outro. Isso reduz tanto a probabilidade de erro intencional quanto a de erro acidental.
Na prática, imagine um processo de pagamento a fornecedores. Se a mesma pessoa puder cadastrar o fornecedor, aprovar a compra e autorizar o pagamento, ela teria condições de desviar recursos sem que ninguém percebesse. Com a segregação de funções, essas três atividades são distribuídas entre pessoas diferentes: uma cadastra, outra aprova e uma terceira autoriza o pagamento. Assim, para que uma fraude ocorra, seria necessário conluio entre várias pessoas, o que é muito mais difícil de acontecer e de ser mantido em segredo.
A distinção importante aqui é entre a ISO/IEC 27001 e a ISO/IEC 27002. A 27001 é a norma de requisitos para o Sistema de Gestão de Segurança da Informação (SGSI) — é a norma certificável. A 27002 é um código de boas práticas, um guia de implementação de controles de segurança da informação. O controle de segregação de funções aparece em ambas: na 27001, como um requisito do Anexo A (controle 5.3); na 27002, como um controle detalhado com orientações de implementação. O enunciado se refere corretamente à 27002:2022, que é a norma que detalha o controle.
A pegadinha que a banca poderia explorar é a confusão entre a segregação de funções e outros controles relacionados, como o controle de acesso ou a segregação de redes. A segregação de funções trata da divisão de responsabilidades entre pessoas; a segregação de redes (controle 8.22 da 27001) trata da separação de grupos de serviços, usuários e sistemas em redes diferentes; o controle de acesso trata de quem pode acessar o quê. São conceitos distintos, embora complementares. Nesta questão, o enunciado descreve com precisão o conceito de segregação de funções, sem cair em nenhuma dessas confusões.
ABNT NBR ISO/IEC 27001:2022, Anexo A (referência normativa):
"Os controles da segurança da informação listados na Tabela A.1 são diretamente derivados e alinhados com aqueles listados na ABNT NBR ISO/IEC 27002:2022, Seções 5 a 8, e devem ser usados em alinhamento com 6.1.3."
O controle 5.3 da ISO/IEC 27001:2022, intitulado "Segregação de funções", estabelece que "funções conflitantes e áreas de responsabilidade conflitantes devem ser segregadas". Esse mesmo controle é detalhado na ISO/IEC 27002:2022, que fornece orientações sobre como implementá-lo, incluindo a necessidade de evitar que uma mesma pessoa execute tarefas potencialmente conflitantes. O enunciado da questão espelha exatamente essa orientação.
Guarde a fronteira entre os controles: a segregação de funções é sobre pessoas e responsabilidades, não sobre redes, sistemas ou acessos. É esse critério que separa o controle 5.3 dos demais controles da norma. Nesta questão, o enunciado está perfeitamente alinhado com o conceito, portanto a afirmação é correta.
✅ CERTO.
Link permanente: /questoes/ce418155