Questão de Segurança da Informação — Norma ISO 27001 — FCC 2020
- Código
- fc059131
- Banca
- FCC
- Órgão
- AL-AP
- Ano
- 2020
- Cargo
- Analista Legislativo - Técnico de Segurança da Informação
- AIII e IV.
- BI e II.
- CI, II e IV.
- DI e III.
- EII, III e IV.
GabaritoC — I, II e IV.
Gabarito: letra C. Estão corretos os itens I, II e IV, que correspondem a controles específicos da ISO 27001:2013 para evitar violação de obrigações legais, estatutárias, regulamentares ou contratuais. O item III trata de proteção de transações, que é um controle de segurança operacional, não diretamente de conformidade legal.
A banca cobra o conhecimento dos controles do Anexo A da ISO 27001:2013 relacionados à conformidade (seção 18 da ISO 27002). A chave é identificar quais ações visam explicitamente atender a requisitos legais/contratuais.
Item | Controle ISO 27001:2013 | Foco em conformidade legal/contratual? | Correto? |
|---|---|---|---|
I | A.18.1.1 (Requisitos legais, estatutários, regulamentares e contratuais) | Sim | ✅ |
II | A.18.1.2 (Direitos de propriedade intelectual) | Sim | ✅ |
III | A.14.1.3 (Proteção de transações de serviços de aplicação) | Não (segurança operacional) | ❌ |
IV | A.18.1.5 (Controles criptográficos) | Sim | ✅ |
Descreve o controle A.18.1.1 (Requisitos legais, estatutários, regulamentares e contratuais), que exige que a organização identifique, documente e atualize esses requisitos para cada sistema de informação. A redação do item é quase literal do controle 5.31 da norma:
Controle: Os requisitos legais, estatutários, regulamentares e contratuais pertinentes à segurança da informação e a abordagem da organização para atender a esses requisitos devem ser identificados, documentados e atualizados.
Refere-se ao controle A.18.1.2 (Direitos de propriedade intelectual), que estabelece:
Procedimentos apropriados devem ser implementados para assegurar a conformidade com os requisitos legislativos, regulamentares e contratuais relacionados com direitos de propriedade intelectual e com o uso de produtos de software proprietários.
A descrição do item coincide com esse controle.
Descreve a proteção de transações em aplicações de serviços (controle A.14.1.3 – Proteção de transações de serviços de aplicação). Embora importante para a segurança da informação, esse controle não está diretamente focado em evitar violação de obrigações legais/contratuais, mas sim em garantir integridade e confidencialidade das transações. Portanto, está fora do escopo pedido.
Trata do controle A.18.1.5 (Controles criptográficos), que exige que o uso de criptografia esteja em conformidade com todas as leis, acordos e regulamentações aplicáveis. A redação do item é coerente com esse requisito de conformidade.
Conclusão: Apenas os itens I, II e IV atendem ao comando da questão, correspondendo à letra C.
Link permanente: /questoes/fc059131