Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — FCC 2026

Segurança da InformaçãoNorma 27005
Código
fc077577
Banca
FCC
Órgão
SEFAZ-SP
Ano
2026
Nível
Superior
Cargo
Auditor Fiscal da Receita Estadual - AFRE - Tecnologia da Informação e Comunicação - Conhecimentos Especificos (P3)
Uma Secretaria da Fazenda esta conduzindo um projeto estratégico de migração total de sua infraestrutura de TI para a nuvem publica. O ambiente hospedara sistemas de arrecadação de impostos, bancos de dados com informações fiscais sigilosas e o portal de serviços ao contribuinte. Diante do aumento de tentativas de ataques cibernéticos contra o setor publico, a alta administração determinou a adoção formal de normas internacionais que atendam a duas necessidades especificas:I. Estabelecer controles de segurança especializados para o ambiente de computação em nuvem, considerando o modelo de responsabilidade compartilhada com o provedor; eII. Implementar um processo estruturado de gestão de incidentes de segurança da informação para detectar, responder e recuperar-se de violações de forma ágil e eficaz.Considerando o projeto de migração para a nuvem e as necessidades I e II, o conjunto de normas mais adequado para atender a esses dois objetivos de forma integrada é
  1. AISO/IEC 27005:2023 e ISO/IEC 27001:2024.
  2. BNBRISO/IEC 27017:2016 e NBR ISO/IEC 27035-1:2023.
  3. CISOJIEC 27001:2024 e NBR ISO/IEC 27005:2022.
  4. DISO/IEC 27001:2022 e ABNT NBR ISO/IEC 27002:2022.
  5. ENBRISO/IEC 27001:2022 e ISO/IEC 27005:2023.
Revelar gabarito e comentário

GabaritoB — NBRISO/IEC 27017:2016 e NBR ISO/IEC 27035-1:2023.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Normas de segurança para nuvem e gestão de incidentes

Gabarito: letra B (NBR ISO/IEC 27017:2016 e NBR ISO/IEC 27035-1:2023). A ISO 27017 fornece controles de segurança especializados para computação em nuvem, considerando a responsabilidade compartilhada com o provedor; a ISO 27035 estabelece um processo estruturado de gestão de incidentes de segurança da informação, cobrindo detecção, resposta e recuperação. Juntas, atendem exatamente as duas necessidades do enunciado.

A banca testa o conhecimento específico de duas normas internacionais da família ISO 27000: a norma ISO/IEC 27017 (diretrizes para segurança em serviços de nuvem) e a ISO/IEC 27035 (gestão de incidentes de segurança da informação). Vejamos por que cada alternativa está certa ou errada.

Necessidade I: Nuvem
  • 1ISO 27017 (controles especializados)
    • Responsabilidade compartilhada
  • 2Necessidade II: Incidentes
    • ISO 27035 (gestão estruturada)
      • Detecção, resposta, recuperação
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta (ISO/IEC 27005:2023 e ISO/IEC 27001:2024)

A ISO 27005 trata de gestão de riscos de segurança da informação – não estabelece controles específicos para nuvem nem um processo de gestão de incidentes. Já a ISO 27001 é a norma de requisitos para um Sistema de Gestão de Segurança da Informação (SGSI); embora inclua requisitos gerais, não é uma norma especializada em nuvem nem em incidentes.

Alternativa B — ✅ Correta ⟵ GABARITO

  • NBR ISO/IEC 27017:2016: norma que fornece diretrizes para controles de segurança da informação aplicáveis a serviços em nuvem, baseada na ISO 27002, abordando responsabilidade compartilhada entre cliente e provedor. Atende à necessidade I.

  • NBR ISO/IEC 27035-1:2023: norma de gestão de incidentes de segurança da informação, com diretrizes para planejamento, preparação, detecção, resposta e recuperação. Atende à necessidade II.

Portanto, o par é o único que cobre ambos os objetivos de forma integrada.

Alternativa C — ❌ Incorreta (ISO/IEC 27001:2024 e NBR ISO/IEC 27005:2022)

Repete o erro da alternativa A: 27001 não é específica para nuvem ou incidentes; 27005 é gestão de riscos, não de incidentes.

Alternativa D — ❌ Incorreta (ISO/IEC 27001:2022 e ABNT NBR ISO/IEC 27002:2022)

A ISO 27002 é um catálogo de controles de segurança da informação (código de prática), mas não é focada em nuvem nem em incidentes – é uma norma de boas práticas genérica. A ISO 27001 novamente não é específica.

Alternativa E — ❌ Incorreta (NBR ISO/IEC 27001:2022 e ISO/IEC 27005:2023)

Novamente a ISO 27001 e a 27005 – ambas não atendem diretamente às necessidades de controles em nuvem (que seria 27017) e gestão de incidentes (que seria 27035).

NÃO CAIA NESSA!

A banca troca a norma de gestão de riscos (27005) e a norma de requisitos (27001) – que são muito conhecidas – pelas normas corretas (27017 e 27035). O candidato que não conhece o escopo específico de cada norma pode confundir “gestão de riscos” com “gestão de incidentes” ou pensar que a 27001 já cobre tudo. Para acertar, lembre-se: nuvem → 27017; incidentes → 27035.

PEGA ESSA DICA!

Monte uma tabela mental ou escrita com as principais normas da família ISO 27000 e seus focos:

Norma

Foco

27001

Requisitos do SGSI (certificável)

27002

Código de prática (controles genéricos)

27005

Gestão de riscos de SI

27017

Segurança em computação em nuvem

27035

Gestão de incidentes de SI

Na prova, identifique primeiro qual necessidade (nuvem ou incidentes) e busque a norma correspondente.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra B.

Link permanente: /questoes/fc077577