Pular para o conteúdo principal

Questão de Segurança da Informação — SGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.) — FCC 2026

Segurança da InformaçãoSGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.)
Código
fc141887
Banca
FCC
Órgão
SEFAZ SP
Ano
2026
Cargo
AFRE ( )

Uma Secretaria da Fazenda está conduzindo um projeto estratégico de migração total de sua infraestrutura de TI para a nuvem pública. O ambiente hospedará sistemas de arrecadação de impostos, bancos de dados com informações fiscais sigilosas e o portal de serviços ao contribuinte. Diante do aumento de tentativas de ataques cibernéticos contra o setor público, a alta administração determinou a adoção formal de normas internacionais que atendam a duas necessidades específicas:

 

I. Estabelecer controles de segurança especializados para o ambiente de computação em nuvem, considerando o modelo de responsabilidade compartilhada com o provedor; e

 

II. Implementar um processo estruturado de gestão de incidentes de segurança da informação para detectar, responder e recuperar-se de violações de forma ágil e eficaz.

 

Considerando o projeto de migração para a nuvem e as necessidades I e II, o conjunto de normas mais adequado para atender a esses dois objetivos de forma integrada é

  1. AISO/IEC 27005:2023 e ISO/IEC 27001:2024.
  2. BNBR ISO/IEC 27017:2016 e NBR ISO/IEC 27035-1:2023.
  3. CISO/IEC 27001:2024 e NBR ISO/IEC 27005:2022.
  4. DISO/IEC 27001:2022 e ABNT NBR ISO/IEC 27002:2022.
  5. ENBR ISO/IEC 27001:2022 e ISO/IEC 27005:2023.
Revelar gabarito e comentário

GabaritoB — NBR ISO/IEC 27017:2016 e NBR ISO/IEC 27035-1:2023.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Normas da família ISO/IEC 27000: nuvem e gestão de incidentes

Gabarito: letra B. Para atender às duas necessidades — controles especializados para computação em nuvem (I) e processo estruturado de gestão de incidentes (II) — o conjunto mais adequado é a NBR ISO/IEC 27017:2016 (código de prática para controles de segurança da informação em nuvem) combinada com a NBR ISO/IEC 27035-1:2023 (diretrizes para gestão de incidentes de segurança da informação). A 27017 é a norma específica da família 27000 voltada à nuvem, e a 27035 é a norma dedicada ao ciclo de vida de incidentes — exatamente os dois focos do enunciado.

A família ISO/IEC 27000 é um conjunto de normas internacionais que tratam da gestão da segurança da informação sob diferentes ângulos. A norma mais conhecida é a ISO/IEC 27001, que estabelece os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI) e é a única da família passível de certificação acreditada. A ISO/IEC 27002 é um código de prática que detalha os controles de segurança, servindo como guia de implementação. Já a ISO/IEC 27005 fornece diretrizes para a gestão de riscos de segurança da informação (GRSI), sendo uma norma de apoio ao processo de avaliação e tratamento de riscos.

Para o caso específico do enunciado, é preciso identificar qual norma atende a cada necessidade. A necessidade I — controles especializados para computação em nuvem — é atendida pela ISO/IEC 27017, que é o código de prática para controles de segurança da informação aplicáveis a serviços de nuvem, considerando o modelo de responsabilidade compartilhada entre o cliente e o provedor. A necessidade II — processo estruturado de gestão de incidentes — é atendida pela ISO/IEC 27035, que fornece diretrizes para o gerenciamento de incidentes de segurança da informação, cobrindo desde a preparação até o aprendizado pós-incidente.

A pegadinha da questão está em confundir as normas de apoio (27005, 27002) com as normas específicas para os temas cobrados. A 27005 trata de riscos, não de incidentes; a 27002 trata de controles gerais, não especificamente de nuvem. A banca explora exatamente essa confusão entre o papel de cada norma da família 27000.

Guarde a fronteira entre as normas: 27001 = requisitos do SGSI; 27002 = controles de segurança (código de prática); 27005 = gestão de riscos; 27017 = controles para nuvem; 27035 = gestão de incidentes. É nessa distinção que as alternativas se dividem.

Necessidade

Norma específica

Papel na família ISO/IEC 27000

I — Controles especializados para computação em nuvem

NBR ISO/IEC 27017:2016

Código de prática para controles de segurança em serviços de nuvem (responsabilidade compartilhada)

II — Processo estruturado de gestão de incidentes

NBR ISO/IEC 27035-1:2023

Diretrizes para o ciclo de vida de incidentes (preparação, detecção, resposta e aprendizado)

127001
Requisitos do SGSI
Certificável
227002
Código de prática
Controles gerais
327005
Gestão de riscos
427017
Controles para nuvem
Responsabilidade compartilhada
527035
Gestão de incidentes
Preparação, resposta, aprendizado
Normas ISO/IEC 27000
LEVELsoulevel.com.br
Normas ISO/IEC 27000: 27001 (Requisitos do SGSI, Certificável); 27002 (Código de prática, Controles gerais); 27005 (Gestão de riscos); 27017 (Controles para nuvem, Responsabilidade compartilhada); 27035 (Gestão de incidentes, Preparação, resposta, aprendizado)

Alternativa A — ❌ Incorreta

A ISO/IEC 27005:2023 trata da gestão de riscos de segurança da informação, não de incidentes. A ISO/IEC 27001:2024 (que, na verdade, não existe — a versão vigente é a de 2022) estabelece requisitos do SGSI, mas não é a norma específica para controles de nuvem. A combinação não atende diretamente a nenhuma das duas necessidades de forma especializada.

Alternativa B — ✅ Correta ⟵ GABARITO

A NBR ISO/IEC 27017:2016 é o código de prática para controles de segurança da informação em serviços de nuvem, abordando o modelo de responsabilidade compartilhada. A NBR ISO/IEC 27035-1:2023 fornece diretrizes para a gestão de incidentes de segurança da informação, cobrindo preparação, detecção, resposta e aprendizado. Juntas, atendem exatamente às necessidades I e II do enunciado.

Alternativa C — ❌ Incorreta

A ISO/IEC 27001:2024 não existe (a versão vigente é a de 2022), e a NBR ISO/IEC 27005:2022 trata de gestão de riscos, não de incidentes. A combinação não atende à necessidade II (gestão de incidentes) nem à necessidade I (controles de nuvem) de forma especializada.

Alternativa D — ❌ Incorreta

A ISO/IEC 27001:2022 estabelece requisitos do SGSI, e a ABNT NBR ISO/IEC 27002:2022 é o código de prática com controles gerais de segurança. Embora a 27002 contenha controles que podem ser aplicados à nuvem, ela não é a norma específica para computação em nuvem (essa é a 27017), e nenhuma das duas trata de gestão de incidentes (essa é a 27035).

Alternativa E — ❌ Incorreta

A NBR ISO/IEC 27001:2022 estabelece requisitos do SGSI, e a ISO/IEC 27005:2023 trata de gestão de riscos. Nenhuma das duas é a norma específica para controles de nuvem (27017) nem para gestão de incidentes (27035). A combinação não atende diretamente às necessidades I e II.

NÃO CAIA NESSA!

A banca troca as normas de apoio pelas normas específicas. O candidato que sabe que a 27005 trata de riscos e a 27002 de controles gerais pode marcá-las por associação, mas o enunciado pede nuvem (27017) e incidentes (27035). Identifique o tema de cada norma antes de responder.

PEGA ESSA DICA!

Monte uma tabela mental com o papel de cada norma da família 27000: 27001 (requisitos do SGSI), 27002 (controles), 27005 (riscos), 27017 (nuvem), 27035 (incidentes). Quando a questão citar um tema específico, associe diretamente à norma correspondente.

Gabarito: letra B

Link permanente: /questoes/fc141887