Pular para o conteúdo principal

Questão de Segurança da Informação — SGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.) — FCC 2026

Segurança da InformaçãoSGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.)
Código
fc141865
Banca
FCC
Órgão
MPE SE
Ano
2026
Cargo
Tec ( )
Uma organização está em processo de amadurecimento de sua Gestão de Segurança da Informação, estudando o escopo de diversas normas da família ISO/IEC 27000 para verificar qual se enquadra na sua necessidade.   Nesse contexto, o escopo da norma ABNT NBR ISO/IEC 27002:2022 é:
  1. AEspecificar requisitos e controles para sistemas de gestão de continuidade de negócios, abordando planejamento, manutenção e melhoria da capacidade de resposta a incidentes disruptivos.
  2. BFornecer um conjunto de referência de controles de segurança da informação, com orientações para implementação, podendo ser utilizado em um SGSI, na adoção de melhores práticas e no desenvolvimento de diretrizes internas.
  3. CDefinir requisitos e diretrizes para sistemas de gestão de privacidade e proteção de dados pessoais, funcionando como extensão integrada a normas de segurança da informação.
  4. DDefinir requisitos para estabelecer, implementar, manter e melhorar continuamente um sistema de gestão de segurança da informação, incluindo políticas, processos e controles organizacionais.
  5. EEstabelecer princípios e fornecer orientações para a gestão de riscos de segurança da informação, contemplando identificação, análise, avaliação e tratamento de riscos em diferentes contextos.
Revelar gabarito e comentário

GabaritoB — Fornecer um conjunto de referência de controles de segurança da informação, com orientações para implementação, podendo ser utilizado em um SGSI, na adoção de melhores práticas e no desenvolvimento de diretrizes internas.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Normas da família ISO/IEC 27000: escopo da ISO/IEC 27002

Gabarito: letra B. A ABNT NBR ISO/IEC 27002:2022 é a norma de controles de segurança da informação — ela fornece um conjunto de referência de controles com orientações para implementação, servindo como guia de boas práticas, e não como norma de requisitos certificável. Essa distinção é o coração da questão: a 27002 não estabelece requisitos de sistema de gestão (isso é papel da 27001), nem trata de continuidade de negócios (ISO 22301), privacidade (ISO/IEC 27701) ou gestão de riscos (ISO/IEC 27005).

A família ISO/IEC 27000 é um conjunto de normas internacionais que padronizam a gestão de segurança da informação. No Brasil, são publicadas pela ABNT como ABNT NBR ISO/IEC. Cada norma tem um papel específico e complementar, e é comum que as bancas cobrem exatamente essa distinção de escopos. A ISO/IEC 27001 é a norma de requisitos para o Sistema de Gestão de Segurança da Informação (SGSI) — é a única da família com requisitos de certificação acreditada. A ISO/IEC 27002, por sua vez, é um código de prática (guia de boas práticas) que detalha os controles de segurança da informação, servindo como referência para implementação. Ela não é certificável e não impõe requisitos obrigatórios — oferece orientações.

A versão 2022 da ISO/IEC 27002 trouxe uma reestruturação significativa: os controles foram reorganizados em 4 categorias (organizacionais, de pessoas, físicas e tecnológicas) e o número total foi reduzido de 114 para 93 controles. Essa estrutura é diretamente referenciada pela ISO/IEC 27001:2022, cujo Anexo A lista os controles derivados e alinhados com as Seções 5 a 8 da 27002. Essa relação de dependência é importante: a 27001 exige que a organização selecione controles para tratar riscos, e a 27002 é o guia que detalha como implementar esses controles.

A pegadinha clássica deste tema é confundir o papel de cada norma. A banca explora a semelhança entre os nomes e os conceitos de "requisitos" e "orientações". A 27001 exige (requisitos), a 27002 orienta (diretrizes). Outra confusão comum é associar a 27002 à gestão de riscos (que é a ISO/IEC 27005) ou à continuidade de negócios (que é a ISO 22301). Para acertar, o candidato precisa ter claro o mapa da família: 27001 = requisitos do SGSI; 27002 = controles/boas práticas; 27005 = gestão de riscos; 27003 = orientações para implementação do SGSI; 27004 = monitoramento e medição.

Guarde essa fronteira: 27001 é a norma de requisitos (certificável), 27002 é o guia de controles (não certificável). É exatamente nessa distinção que as alternativas se dividem.

127001
Requisitos do SGSI
Certificável
227002
Controles e boas práticas
Não certificável
327003
Orientações de implementação
427004
Monitoramento e medição
527005
Gestão de riscos
627701
Privacidade e proteção de dados
7ISO 22301
Continuidade de negócios
Família ISO/IEC 27000
LEVELsoulevel.com.br
Família ISO/IEC 27000: 27001 (Requisitos do SGSI, Certificável); 27002 (Controles e boas práticas, Não certificável); 27003 (Orientações de implementação); 27004 (Monitoramento e medição); 27005 (Gestão de riscos); 27701 (Privacidade e proteção de dados); ISO 22301 (Continuidade de negócios)

Alternativa A — ❌ Incorreta

Esta alternativa descreve o escopo de uma norma de continuidade de negócios, que é a ISO 22301 (Segurança e resiliência — Sistemas de gestão de continuidade de negócios — Requisitos). A ISO 22301 especifica requisitos para planejar, estabelecer, implementar, operar, monitorar, analisar criticamente, manter e melhorar continuamente um sistema de gestão de continuidade de negócios. A ISO/IEC 27002, embora contenha controles relacionados à continuidade (como o controle 5.30 — Prontidão de TIC para continuidade de negócios), não tem como escopo principal a gestão de continuidade de negócios como um sistema.

Alternativa B — ✅ Correta ⟵ GABARITO

A alternativa B descreve com precisão o escopo da ABNT NBR ISO/IEC 27002:2022. Ela é um conjunto de referência de controles de segurança da informação com orientações para implementação. Pode ser utilizada em um SGSI (como guia para seleção e implementação de controles, conforme exigido pela ISO/IEC 27001), na adoção de melhores práticas e no desenvolvimento de diretrizes internas de segurança. A norma não é certificável e não impõe requisitos obrigatórios — ela orienta. A própria ISO/IEC 27001:2022, em seu Anexo A, confirma essa relação ao afirmar que os controles listados são "diretamente derivados e alinhados com aqueles listados na ABNT NBR ISO/IEC 27002:2022, Seções 5 a 8".

Alternativa C — ❌ Incorreta

Esta alternativa descreve o escopo da ISO/IEC 27701 (Técnicas de segurança — Extensões da ISO/IEC 27001 e ISO/IEC 27002 para gestão de privacidade de informações). A ISO/IEC 27701 é uma extensão que especifica requisitos e diretrizes para sistemas de gestão de privacidade e proteção de dados pessoais, funcionando como uma extensão integrada às normas de segurança da informação. A ISO/IEC 27002, por sua vez, trata de controles de segurança da informação em geral, não especificamente de privacidade.

Alternativa D — ❌ Incorreta

Esta alternativa descreve o escopo da ISO/IEC 27001, que é a norma de requisitos para estabelecer, implementar, manter e melhorar continuamente um SGSI. A alternativa D usa exatamente a linguagem da 27001: "estabelecer, implementar, manter e melhorar continuamente um sistema de gestão de segurança da informação". A 27002 não estabelece requisitos de sistema de gestão — ela fornece controles e orientações. A pegadinha aqui é trocar o papel das duas normas: a 27001 exige, a 27002 orienta.

Alternativa E — ❌ Incorreta

Esta alternativa descreve o escopo da ISO/IEC 27005 (Segurança da informação, segurança cibernética e proteção da privacidade — Orientações para gestão de riscos de segurança da informação). A ISO/IEC 27005 fornece orientações para a gestão de riscos de segurança da informação, incluindo identificação, análise, avaliação e tratamento de riscos. A ISO/IEC 27002, embora apoie o tratamento de riscos ao fornecer controles, não tem como escopo principal a gestão de riscos em si.

NÃO CAIA NESSA!

A banca adora trocar os papéis das normas da família 27000. A armadilha mais comum é apresentar a 27002 como norma de requisitos (alternativa D) ou como norma de gestão de riscos (alternativa E). A chave é lembrar: 27001 = requisitos do SGSI (certificável); 27002 = controles e boas práticas (não certificável). Quando a alternativa falar em "requisitos para estabelecer, implementar, manter e melhorar" um sistema de gestão, é 27001. Quando falar em "conjunto de referência de controles" e "orientações para implementação", é 27002. Com esse critério, você elimina as distratoras rapidamente.

PEGA ESSA DICA!

Para fixar o mapa da família ISO 27000, monte uma tabela mental com o papel de cada norma:

Norma

Papel

Certificável?

ISO/IEC 27001

Requisitos do SGSI

Sim

ISO/IEC 27002

Controles e boas práticas

Não

ISO/IEC 27003

Orientações para implementação do SGSI

Não

ISO/IEC 27004

Monitoramento, medição, análise e avaliação

Não

ISO/IEC 27005

Gestão de riscos de segurança da informação

Não

ISO/IEC 27701

Privacidade e proteção de dados pessoais

Sim (extensão)

ISO 22301

Continuidade de negócios

Sim

Na prova, leia a alternativa e pergunte: "isso é requisito, controle, risco, privacidade ou continuidade?" — a resposta aponta a norma.

Gabarito: letra B

Link permanente: /questoes/fc141865