Pular para o conteúdo principal

Questão de Segurança da Informação — SGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.) — CESPE / CEBRASPE 2025

Segurança da InformaçãoSGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.)
Código
ce418156
Banca
CESPE / CEBRASPE
Órgão
EMBRAPA
Ano
2025
Cargo
Tec ( )
Julgue o item a seguir, com base nas normas ABNT:NBR ISO/IEC 27001:2022 e ABNT:NBR ISO/IEC 27002:2022.   Na ABNT:NBR ISO/IEC 27001:2022, o capítulo que versa a respeito de liderança apresenta a diretriz que determina que a organização deva controlar as alterações planejadas e rever as consequências das alterações não intencionais.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Estrutura da ISO/IEC 27001:2022 e o capítulo de Liderança

❌ ERRADO. A afirmação está incorreta porque a diretriz de "controlar as alterações planejadas e rever as consequências das alterações não intencionais" não está no capítulo de Liderança, mas sim no capítulo de Planejamento (seção 6) da ABNT NBR ISO/IEC 27001:2022. O capítulo de Liderança (seção 5) trata do comprometimento da alta direção, da política de segurança da informação e da definição de papéis e responsabilidades — não do controle de mudanças.

A ABNT NBR ISO/IEC 27001:2022 é a norma que estabelece os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI). Ela segue a estrutura de alto nível (HLS — High-Level Structure) comum às normas de sistemas de gestão da ISO, organizada em seções que vão do contexto da organização até a melhoria contínua. Cada seção tem um papel específico, e a banca explora exatamente a confusão entre o que pertence a cada uma delas.

A estrutura da norma é a seguinte: seção 4 (Contexto da organização), seção 5 (Liderança), seção 6 (Planejamento), seção 7 (Apoio), seção 8 (Operação), seção 9 (Avaliação de desempenho) e seção 10 (Melhoria). O requisito de controlar alterações planejadas e revisar consequências de alterações não intencionais está na seção 6, que trata do planejamento do SGSI — mais especificamente, é uma exigência ligada ao planejamento de mudanças no sistema de gestão.

O capítulo de Liderança, por sua vez, concentra-se no papel da alta direção: demonstrar liderança e comprometimento com o SGSI, estabelecer a política de segurança da informação (PSI), e assegurar que responsabilidades e autoridades sejam atribuídas e comunicadas. É um capítulo voltado à governança e ao direcionamento estratégico, não à gestão operacional de mudanças.

A pegadinha da banca está em atribuir ao capítulo de Liderança um requisito que pertence ao capítulo de Planejamento. O candidato que decora apenas os títulos das seções pode cair na armadilha, pois "controlar alterações" parece uma atividade de gestão que poderia ser associada à liderança. No entanto, a norma é clara: a gestão de mudanças no SGSI é uma atividade de planejamento.

NÃO CAIA NESSA!

A banca troca o capítulo da norma: o controle de alterações planejadas e a revisão de alterações não intencionais pertencem ao capítulo de Planejamento (seção 6), não ao de Liderança (seção 5). O capítulo de Liderança trata do comprometimento da alta direção, da política de segurança e da definição de papéis — nada de gestão de mudanças. Guarde a fronteira: Liderança = direção estratégica; Planejamento = ações para abordar riscos e planejar mudanças.

Gabarito: letra E (ERRADO).

Link permanente: /questoes/ce418156