Questão de Segurança da Informação — Norma ISO 27001 — CESGRANRIO 2024
Segurança da Informação›Norma ISO 27001
Código
cg022349
Banca
CESGRANRIO
Órgão
IPEA
Ano
2024
Nível
Superior
Cargo
Técnico de Planejamento e Pesquisa - Infraestrutura de Tecnologia da Informação
Na NBR ISO 27001:2013, são definidos requisitos genéricos e pensados para serem aplicáveis a todas as organizações, independentemente do tipo, do tamanho ou da natureza.Dentre os requisitos definidos para a avaliação do desempenho do Sistema de Gestão de Segurança da Informação (SGSI), tem-se
Aa análise crítica pela direção a intervalos planejados.
Ba determinação dos limites e da aplicabilidade do sistema de gestão.
Ca determinação dos requisitos das partes interessadas.
Do estabelecimento da política de segurança da informação.
Eum conjunto de ações para contemplar riscos e oportunidades.
Revelar gabarito e comentário▾
GabaritoA — a análise crítica pela direção a intervalos planejados.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
ISO 27001 – Requisitos para avaliação do desempenho do SGSI
Gabarito: letra A. A análise crítica pela direção a intervalos planejados é o requisito correto de avaliação do desempenho (cláusula 9 da ISO 27001). As demais alternativas pertencem a outras cláusulas da norma.
A questão testa o conhecimento da estrutura de requisitos da ISO 27001:2013/2022. A cláusula 9 – "Avaliação do desempenho" (Performance evaluation) exige que a organização realize, entre outras atividades, a análise crítica pela direção em intervalos planejados para assegurar a adequação e eficácia contínuas do SGSI.
ISO 27001 – Cláusulas: 4. Contexto (4.2 Partes interessadas, 4.3 Escopo); 5. Liderança (5.2 Política de SI); 6. Planejamento (6.1 Riscos e oportunidades); 9. Avaliação do desempenho (9.3 Análise crítica pela direção)
Alternativa A – ✅ Correta ⟵ GABARITO
Conforme a cláusula 9.3 da ISO 27001, a alta direção deve analisar criticamente o SGSI em intervalos planejados. Esse é um requisito direto de avaliação do desempenho.
Alternativa B – ❌ Incorreta
A determinação dos limites e da aplicabilidade (escopo) do SGSI é um requisito da cláusula 4.3, parte do planejamento, não da avaliação do desempenho.
Alternativa C – ❌ Incorreta
A determinação dos requisitos das partes interessadas está na cláusula 4.2 (Contexto da organização), também fora da avaliação do desempenho.
Alternativa D – ❌ Incorreta
O estabelecimento da política de segurança da informação é requisito da cláusula 5.2, referente à liderança.
Alternativa E – ❌ Incorreta
O conjunto de ações para contemplar riscos e oportunidades refere-se ao planejamento (cláusula 6.1), não à avaliação de desempenho.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)