Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — FCC 2020

Segurança da InformaçãoNorma ISO 27001
Código
fc059131
Banca
FCC
Órgão
AL-AP
Ano
2020
Cargo
Analista Legislativo - Técnico de Segurança da Informação
Considere que uma organização, que deseja estar em conformidade com requisitos legais e contratuais, implementou as ações abaixo:I. Todos os requisitos legislativos estatutários, regulamentares e contratuais relevantes, e o enfoque da organização para atender a esses requisitos, são explicitamente identificados, documentados e mantidos atualizados para cada sistema de informação da organização.II. Procedimentos apropriados são implementados para garantir a conformidade com os requisitos legislativos, regulamentares e contratuais relacionados com direitos de propriedade intelectual e sobre o uso de produtos de software proprietários.III. Informações envolvidas em transações nos aplicativos de serviços são legalmente protegidas para prevenir transmissões incompletas, erros de roteamento, alterações não autorizadas de mensagens, divulgação não autorizada, duplicação ou reapresentação de mensagem não autorizada.IV. Controles de criptografia são usados em conformidade com todas as leis, acordos, legislação e regulamentações pertinentes.Segundo a norma ABNT NBR ISO/IEC 27001:2013, são ações indicadas especificamente para se evitar violação de quaisquer obrigações legais, estatutárias, regulamentares ou contratuais relacionadas à segurança da informação o que consta APENAS de
  1. AIII e IV.
  2. BI e II.
  3. CI, II e IV.
  4. DI e III.
  5. EII, III e IV.
Revelar gabarito e comentário

GabaritoC — I, II e IV.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ISO 27001:2013 – Conformidade com obrigações legais

Gabarito: letra C. Estão corretos os itens I, II e IV, que correspondem a controles específicos da ISO 27001:2013 para evitar violação de obrigações legais, estatutárias, regulamentares ou contratuais. O item III trata de proteção de transações, que é um controle de segurança operacional, não diretamente de conformidade legal.

A banca cobra o conhecimento dos controles do Anexo A da ISO 27001:2013 relacionados à conformidade (seção 18 da ISO 27002). A chave é identificar quais ações visam explicitamente atender a requisitos legais/contratuais.

Item

Controle ISO 27001:2013

Foco em conformidade legal/contratual?

Correto?

I

A.18.1.1 (Requisitos legais, estatutários, regulamentares e contratuais)

Sim

II

A.18.1.2 (Direitos de propriedade intelectual)

Sim

III

A.14.1.3 (Proteção de transações de serviços de aplicação)

Não (segurança operacional)

IV

A.18.1.5 (Controles criptográficos)

Sim

Item I — ✅ Correto

Descreve o controle A.18.1.1 (Requisitos legais, estatutários, regulamentares e contratuais), que exige que a organização identifique, documente e atualize esses requisitos para cada sistema de informação. A redação do item é quase literal do controle 5.31 da norma:

ABNT-NBR-ISO/IEC-27001-5.31

Controle: Os requisitos legais, estatutários, regulamentares e contratuais pertinentes à segurança da informação e a abordagem da organização para atender a esses requisitos devem ser identificados, documentados e atualizados.

Item II — ✅ Correto

Refere-se ao controle A.18.1.2 (Direitos de propriedade intelectual), que estabelece:

Procedimentos apropriados devem ser implementados para assegurar a conformidade com os requisitos legislativos, regulamentares e contratuais relacionados com direitos de propriedade intelectual e com o uso de produtos de software proprietários.

A descrição do item coincide com esse controle.

Item III — ❌ Incorreto

Descreve a proteção de transações em aplicações de serviços (controle A.14.1.3 – Proteção de transações de serviços de aplicação). Embora importante para a segurança da informação, esse controle não está diretamente focado em evitar violação de obrigações legais/contratuais, mas sim em garantir integridade e confidencialidade das transações. Portanto, está fora do escopo pedido.

Item IV — ✅ Correto

Trata do controle A.18.1.5 (Controles criptográficos), que exige que o uso de criptografia esteja em conformidade com todas as leis, acordos e regulamentações aplicáveis. A redação do item é coerente com esse requisito de conformidade.


Conclusão: Apenas os itens I, II e IV atendem ao comando da questão, correspondendo à letra C.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/fc059131