Pular para o conteúdo principal

Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — FCC 2026

Segurança da InformaçãoRiscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
fc141856
Banca
FCC
Órgão
SCGE PE
Ano
2026
Cargo
Ges Gov ( )

A equipe de TI de uma Secretaria Estadual enfrentou uma não conformidade de rotina relacionada ao sistema de backup que não foi testado no prazo estabelecido. O incidente foi imediatamente corrigido. De acordo com a norma ABNT NBR ISO/IEC 27001:2024, a ação mandatória e estratégica que a organização deve priorizar após a correção imediata da falha de backup consiste em

  1. Aavaliar a necessidade de ações para eliminar as causas da não conformidade, o que inclui analisar criticamente a falha e determinar suas causas.
  2. Bassegurar que os objetivos de segurança da informação sejam revisados, comunicados e atualizados, independentemente da causa da não conformidade.
  3. Cajustar o escopo do Sistema de Gestão de Segurança da Informação (SGSI) para modificar o sistema de backup, já que a não conformidade ocorreu.
  4. Diniciar imediatamente a implementação de ações corretivas da causa da falha no planejamento.
  5. Ecoletar evidências sobre a natureza da não conformidade e relatar à equipe da compliance a não conformidade para futura atualização.
Revelar gabarito e comentário

GabaritoA — avaliar a necessidade de ações para eliminar as causas da não conformidade, o que inclui analisar criticamente a falha e determinar suas causas.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Não conformidade e ações corretivas na ABNT NBR ISO/IEC 27001:2024

Gabarito: letra A. Quando uma não conformidade é identificada, a norma exige que a organização reaja a ela e, após a correção imediata, avalie a necessidade de ações para eliminar as causas, analisando criticamente a falha e determinando suas causas — é exatamente o que a alternativa A descreve. Esse requisito está no item 10.2 da ABNT NBR ISO/IEC 27001:2024, que trata de "Não conformidade e ações corretivas".

A ABNT NBR ISO/IEC 27001:2024 é a norma de requisitos para o Sistema de Gestão de Segurança da Informação (SGSI). Ela segue a estrutura de alto nível (HLS) comum às normas ISO de sistemas de gestão, o que significa que possui uma seção dedicada à melhoria (seção 10), dentro da qual há o subitem 10.2, que trata especificamente de não conformidade e ações corretivas. O objetivo desse requisito é garantir que a organização não apenas corrija o problema imediato, mas também aprenda com ele, eliminando a causa raiz para evitar que a não conformidade se repita.

A lógica por trás desse requisito é o ciclo de melhoria contínua (PDCA — Plan, Do, Check, Act). Quando uma não conformidade ocorre, a organização deve:

  1. Reagir à não conformidade: tomar ações para controlá-la e corrigi-la, tratando as consequências (é o que a equipe de TI fez ao corrigir imediatamente a falha do backup).

  2. Avaliar a necessidade de ações para eliminar as causas: analisar criticamente a não conformidade, determinar suas causas e verificar se não conformidades similares existem ou podem potencialmente ocorrer.

  3. Implementar as ações necessárias: executar as ações corretivas definidas.

  4. Analisar criticamente a eficácia das ações corretivas: verificar se as ações implementadas realmente eliminaram a causa.

  5. Atualizar o SGSI, se necessário: incorporar as lições aprendidas ao sistema.

A pegadinha desta questão está em distinguir a correção imediata (que já foi feita) da ação corretiva (que é o passo estratégico seguinte). A alternativa A captura exatamente o segundo passo do processo: avaliar a necessidade de eliminar as causas, analisando criticamente a falha e determinando suas causas. As demais alternativas ou tratam de outros requisitos da norma (como objetivos de segurança, escopo do SGSI) ou são incompletas/incorretas em relação ao que a norma determina.

Guarde a sequência: correção imediata → análise de causa → ação corretiva → verificação de eficácia → atualização do SGSI. É essa cadeia que a alternativa A representa, e é nela que as alternativas se dividem.

  1. 1Reagir e corrigir
  2. 2Analisar criticamente a causa
  3. 3Avaliar necessidade de ação
  4. 4Implementar ação corretiva
  5. 5Verificar eficácia
  6. 6Atualizar o SGSI
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta ⟵ GABARITO

Esta alternativa espelha fielmente o requisito do item 10.2 da ABNT NBR ISO/IEC 27001:2024. Após a correção imediata da falha, a organização deve avaliar a necessidade de ações para eliminar as causas da não conformidade, o que inclui analisar criticamente a falha e determinar suas causas. É o passo central do processo de ação corretiva: não basta corrigir o sintoma (o backup não testado), é preciso entender por que o backup não foi testado no prazo e eliminar essa causa para que o problema não se repita. A alternativa usa os termos exatos da norma — "avaliar a necessidade de ações para eliminar as causas" e "analisar criticamente" — o que a torna a resposta correta.

Alternativa B — ❌ Incorreta

Esta alternativa trata dos objetivos de segurança da informação, que são definidos no item 6.2 da norma, e não das ações corretivas para não conformidade. Embora os objetivos devam ser revisados, comunicados e atualizados, isso não é a ação mandatória e estratégica após a correção de uma não conformidade específica. A alternativa confunde o requisito de gestão de objetivos com o requisito de tratamento de não conformidade. A norma determina que os objetivos devem ser consistentes com a política de segurança da informação, mensuráveis, comunicados e atualizados, mas isso é um requisito contínuo, não uma resposta a uma não conformidade.

Alternativa C — ❌ Incorreta

Ajustar o escopo do SGSI não é a ação mandatória após uma não conformidade. O escopo do SGSI é definido no item 4.3 da norma e só deve ser alterado quando houver mudanças significativas no contexto da organização, não como resposta a uma falha operacional como o backup não testado. A alternativa confunde a gestão do escopo com a gestão de não conformidades. A norma não determina que o escopo seja ajustado por causa de uma não conformidade; pelo contrário, a não conformidade deve ser tratada dentro do escopo existente, com ações corretivas.

Alternativa D — ❌ Incorreta

Esta alternativa está incompleta e incorreta na ordem do processo. A norma não determina "iniciar imediatamente a implementação de ações corretivas" sem antes avaliar a necessidade dessas ações e analisar criticamente a causa. O processo correto é: primeiro avaliar a necessidade de ações para eliminar as causas (analisando criticamente a falha e determinando suas causas), e só então implementar as ações necessárias. A alternativa pula a etapa de análise de causa, que é justamente o passo estratégico que a questão pede. Além disso, a norma fala em "avaliar a necessidade de ações", não em "iniciar imediatamente a implementação".

Alternativa E — ❌ Incorreta

Coletar evidências sobre a natureza da não conformidade é parte do processo, mas a alternativa está incompleta e direciona a ação para o lugar errado. A norma não determina "relatar à equipe de compliance para futura atualização" como a ação mandatória. O foco da norma é na análise crítica da causa e na eliminação da causa raiz, não no simples relato para outra equipe. A alternativa captura apenas uma parte do processo (coleta de evidências) e a direciona para um destinatário que a norma não especifica, desviando do objetivo central: eliminar as causas da não conformidade.

NÃO CAIA NESSA!

A banca explora a confusão entre correção imediata (já feita no enunciado) e ação corretiva (o passo estratégico seguinte). O candidato que lê rápido pode escolher a alternativa D, que fala em "iniciar imediatamente a implementação de ações corretivas", mas a norma exige primeiro avaliar a necessidade dessas ações e analisar criticamente a causa. A alternativa A é a única que captura esse passo intermediário e essencial.

PEGA ESSA DICA!

Para questões sobre não conformidade na ISO 27001, memorize a sequência do item 10.2: reagir (corrigir) → avaliar necessidade de eliminar causas → implementar ações → analisar criticamente a eficácia → atualizar o SGSI. A banca adora testar se você sabe que a análise de causa vem antes da implementação da ação corretiva. Se a alternativa pular a etapa de análise de causa, ela está errada.

Gabarito: letra A

Link permanente: /questoes/fc141856