Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — FCC 2026

Segurança da InformaçãoISO 27002
Código
fc077085
Banca
FCC
Órgão
MPE-SE
Ano
2026
Nível
Médio
Cargo
Técnico do Ministério Público - Manutenção e Suporte de Equipamentos de Informática e Software
Uma organização está em processo de amadurecimento de sua Gestão de Segurança da Informação, estudando o escopo de diversas normas da familia ISO/ЛЕС 27000 para verificar qual se enquadra na sua necessidade. Nesse contexto, o escopo da norma ABNT NBR ISO/IEC 27002:2022 é:
  1. AEspecificar requisitos e controles para sistemas de gestão de continuidade de negócios, abordando planejamento, manutenção e melhoria da capacidade de resposta a incidentes disruptivos.
  2. BFornecer um conjunto de referência de controles de segurança da informação, com orientações para implementação, роdendo ser utilizado em um SGSI, na adoção de melhores práticas e no desenvolvimento de diretrizes internas.
  3. CDefinir requisitos e diretrizes para sistemas de gestão de privacidade e proteção de dados pessoais, funcionando como extensão integrada a normas de segurança da informação.
  4. DDefinir requisitos para estabelecer, implementar, manter e melhorar continuamente um sistema de gestão de segurança da informação, incluindo políticas, processos e controles organizacionais.
  5. EEstabelecer princípios e fornecer orientações para agestão de riscos de segurança da informação, contemplando identificação, análise, avaliação e tratamento de riscos em diferentes contextos.
Revelar gabarito e comentário

GabaritoB — Fornecer um conjunto de referência de controles de segurança da informação, com orientações para implementação, роdendo ser utilizado em um SGSI, na adoção de melhores práticas e no desenvolvimento de diretrizes internas.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Escopo da ABNT NBR ISO/IEC 27002:2022

Gabarito: letra B. A norma ISO/IEC 27002 é um código de prática que fornece um conjunto de referência de controles de segurança da informação, acompanhado de orientações para implementação. Ela não estabelece requisitos certificáveis (como a ISO 27001), mas serve de guia para seleção de controles em um SGSI, adoção de melhores práticas e elaboração de diretrizes internas. Essa definição é corroborada pelo próprio texto da ABNT NBR ISO 27001, que declara que seus controles no Anexo A são "diretamente derivados e alinhados com aqueles listados na ABNT NBR ISO/IEC 27002:2022".

ABNT NBR ISO/IEC 27001 — Anexo A (normativo):

Os controles da segurança da informação listados na Tabela A.1 são diretamente derivados e alinhados com aqueles listados na ABNT NBR ISO/IEC 27002:2022[1], Seções 5 a 8, e devem ser usados em alinhamento com 6.1.3.

A questão testa a capacidade de distinguir a ISO 27002 das demais normas da família 27000 e correlatas. Cada alternativa incorreta troca o escopo por outra norma.

1Natureza
Código de prática
Conjunto de referência de controles
Orientação de implementação
2Uso
Em SGSI (ISO 27001)
Melhores práticas isoladas
Diretrizes internas
3Não é
Requisitos certificáveis (ISO 27001)
Gestão de continuidade (ISO 22301)
Privacidade (ISO 27701)
Gestão de riscos (ISO 27005)
ISO/IEC 27002:2022
LEVELsoulevel.com.br
ISO/IEC 27002:2022: Natureza (Código de prática, Conjunto de referência de controles, Orientação de implementação); Uso (Em SGSI (ISO 27001), Melhores práticas isoladas, Diretrizes internas); Não é (Requisitos certificáveis (ISO 27001), Gestão de continuidade (ISO 22301), Privacidade (ISO 27701), Gestão de riscos (ISO 27005))

Alternativa A — ❌ Incorreta

O enunciado descreve a gestão de continuidade de negócios, que é o escopo da ABNT NBR ISO 22301 (Requisitos para sistemas de gestão de continuidade de negócios), não da ISO 27002. A ISO 27002 não aborda planejamento de continuidade como foco principal, embora tenha controles relacionados.

Alternativa B — ✅ Correta ⟵ GABARITO

Exatamente o escopo da ISO 27002:2022: um conjunto de referência de controles com orientações de implementação. Pode ser usado em conjunto com um SGSI (ISO 27001) ou isoladamente como guia de melhores práticas.

Alternativa C — ❌ Incorreta

A descrição refere-se à ABNT NBR ISO/IEC 27701 (Requisitos para sistemas de gestão de privacidade e proteção de dados pessoais). A ISO 27002 trata de controles genéricos de segurança, não especificamente de privacidade, embora possa ser complementar.

Alternativa D — ❌ Incorreta

Essa é a definição da ABNT NBR ISO/IEC 27001, que estabelece requisitos para um SGSI (Sistema de Gestão da Segurança da Informação) e é certificável. A ISO 27002 não contém requisitos, apenas recomendações.

Alternativa E — ❌ Incorreta

O trecho descreve a gestão de riscos de segurança da informação, escopo da ABNT NBR ISO/IEC 27005 (ou da ISO 31000 para riscos gerais). A ISO 27002 fornece controles que derivam da análise de riscos, mas não a metodologia de gestão de riscos em si.

NÃO CAIA NESSA!

A banca propositalmente troca os escopos das normas mais conhecidas da família 27000. O candidato deve lembrar que:

  • ISO 27001: requisitos para SGSI (certificável).

  • ISO 27002: código de prática com controles (não certificável).

  • ISO 27005: gestão de riscos.

  • ISO 22301: continuidade de negócios.

  • ISO 27701: privacidade.

Com esse mapa mental, fica fácil identificar a alternativa correta.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra B – a única que descreve fielmente o escopo da ABNT NBR ISO/IEC 27002:2022.

Link permanente: /questoes/fc077085