Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — CESGRANRIO 2023

Segurança da InformaçãoNorma ISO 27001
Código
cg019913
Banca
CESGRANRIO
Órgão
Transpetro
Ano
2023
Nível
Superior
Cargo
Profissional de Nível Superior - Junior: Ênfase: 5: Análise de Sistemas: Segurança Cibernética e da Informação
As organizações estabelecem e implementam um Sistema de Gestão de Segurança da Informação (SGSI) com base em suas necessidades e em seus objetivos, em seus requisitos de segurança, em seus processos organizacionais, em seu tamanho e em sua estrutura.A NBR ISO 27001:2013 define vários itens que fazem parte da avaliação de desempenho do SGSI, dentre os quais
  1. Aa auditoria interna
  2. Ba avaliação de riscos de segurança da informação
  3. Cas ações para contemplar riscos e oportunidades
  4. Do planejamento operacional e o controle
  5. Eo tratamento de riscos de segurança da informação
Revelar gabarito e comentário

GabaritoA — a auditoria interna

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Norma ISO 27001:2013 — Avaliação de Desempenho do SGSI

Gabarito: letra A. A auditoria interna (cláusula 9.2 da ISO 27001:2013) é um dos itens que compõem a avaliação de desempenho do SGSI, juntamente com o monitoramento, medição, análise e avaliação (9.1) e a revisão pela direção (9.3). As demais alternativas referem-se a outras cláusulas: planejamento (cláusula 6) e operação (cláusula 8).

Alternativa A — ✅ Correta ⟵ GABARITO

A auditoria interna está expressamente prevista na cláusula 9.2 da ISO 27001:2013 como parte do processo de avaliação de desempenho. O objetivo é verificar se o SGSI está em conformidade com os requisitos da própria norma e com os requisitos estabelecidos pela organização, além de verificar se foi implementado e mantido adequadamente.

Alternativa B — ❌ Incorreta

A avaliação de riscos de segurança da informação é uma atividade da cláusula 6 (Planejamento), mais especificamente do processo de planejamento do SGSI. Não integra a avaliação de desempenho (cláusula 9).

Alternativa C — ❌ Incorreta

As ações para contemplar riscos e oportunidades também pertencem à cláusula 6 (Planejamento). São definidas durante o planejamento para tratar os riscos identificados e não fazem parte da avaliação de desempenho.

Alternativa D — ❌ Incorreta

O planejamento operacional e controle faz parte da cláusula 8 (Operação). Trata da implementação e execução dos planos e controles, não da avaliação de desempenho.

Alternativa E — ❌ Incorreta

O tratamento de riscos de segurança da informação é parte do planejamento (cláusula 6) e da operação (cláusula 8). É o processo de selecionar e implementar controles para reduzir riscos, não a avaliação de desempenho.


PEGA ESSA DICA!

Decore a estrutura de cláusulas da ISO 27001:2013, especialmente a divisão entre Planejamento (cláusula 6), Operação (cláusula 8) e Avaliação de Desempenho (cláusula 9). A banca adora misturar atividades das diferentes cláusulas. Lembre-se: avaliação de desempenho = monitoramento + auditoria interna + revisão pela direção.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra A.

Link permanente: /questoes/cg019913