Questão de Segurança da Informação — SGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.) — FCC 2026
Segurança da Informação›SGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.)
Código
fc141887
Banca
FCC
Órgão
SEFAZ SP
Ano
2026
Cargo
AFRE ( )
Uma Secretaria da Fazenda está conduzindo um projeto estratégico de migração total de sua infraestrutura de TI para a nuvem pública. O ambiente hospedará sistemas de arrecadação de impostos, bancos de dados com informações fiscais sigilosas e o portal de serviços ao contribuinte. Diante do aumento de tentativas de ataques cibernéticos contra o setor público, a alta administração determinou a adoção formal de normas internacionais que atendam a duas necessidades específicas:
I. Estabelecer controles de segurança especializados para o ambiente de computação em nuvem, considerando o modelo de responsabilidade compartilhada com o provedor; e
II. Implementar um processo estruturado de gestão de incidentes de segurança da informação para detectar, responder e recuperar-se de violações de forma ágil e eficaz.
Considerando o projeto de migração para a nuvem e as necessidades I e II, o conjunto de normas mais adequado para atender a esses dois objetivos de forma integrada é
AISO/IEC 27005:2023 e ISO/IEC 27001:2024.
BNBR ISO/IEC 27017:2016 e NBR ISO/IEC 27035-1:2023.
CISO/IEC 27001:2024 e NBR ISO/IEC 27005:2022.
DISO/IEC 27001:2022 e ABNT NBR ISO/IEC 27002:2022.
ENBR ISO/IEC 27001:2022 e ISO/IEC 27005:2023.
Revelar gabarito e comentário▾
GabaritoB — NBR ISO/IEC 27017:2016 e NBR ISO/IEC 27035-1:2023.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Normas da família ISO/IEC 27000: nuvem e gestão de incidentes
Gabarito: letra B. Para atender às duas necessidades — controles especializados para computação em nuvem (I) e processo estruturado de gestão de incidentes (II) — o conjunto mais adequado é a NBR ISO/IEC 27017:2016 (código de prática para controles de segurança da informação em nuvem) combinada com a NBR ISO/IEC 27035-1:2023 (diretrizes para gestão de incidentes de segurança da informação). A 27017 é a norma específica da família 27000 voltada à nuvem, e a 27035 é a norma dedicada ao ciclo de vida de incidentes — exatamente os dois focos do enunciado.
A família ISO/IEC 27000 é um conjunto de normas internacionais que tratam da gestão da segurança da informação sob diferentes ângulos. A norma mais conhecida é a ISO/IEC 27001, que estabelece os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI) e é a única da família passível de certificação acreditada. A ISO/IEC 27002 é um código de prática que detalha os controles de segurança, servindo como guia de implementação. Já a ISO/IEC 27005 fornece diretrizes para a gestão de riscos de segurança da informação (GRSI), sendo uma norma de apoio ao processo de avaliação e tratamento de riscos.
Para o caso específico do enunciado, é preciso identificar qual norma atende a cada necessidade. A necessidade I — controles especializados para computação em nuvem — é atendida pela ISO/IEC 27017, que é o código de prática para controles de segurança da informação aplicáveis a serviços de nuvem, considerando o modelo de responsabilidade compartilhada entre o cliente e o provedor. A necessidade II — processo estruturado de gestão de incidentes — é atendida pela ISO/IEC 27035, que fornece diretrizes para o gerenciamento de incidentes de segurança da informação, cobrindo desde a preparação até o aprendizado pós-incidente.
A pegadinha da questão está em confundir as normas de apoio (27005, 27002) com as normas específicas para os temas cobrados. A 27005 trata de riscos, não de incidentes; a 27002 trata de controles gerais, não especificamente de nuvem. A banca explora exatamente essa confusão entre o papel de cada norma da família 27000.
Guarde a fronteira entre as normas: 27001 = requisitos do SGSI; 27002 = controles de segurança (código de prática); 27005 = gestão de riscos; 27017 = controles para nuvem; 27035 = gestão de incidentes. É nessa distinção que as alternativas se dividem.
Necessidade
Norma específica
Papel na família ISO/IEC 27000
I — Controles especializados para computação em nuvem
NBR ISO/IEC 27017:2016
Código de prática para controles de segurança em serviços de nuvem (responsabilidade compartilhada)
II — Processo estruturado de gestão de incidentes
NBR ISO/IEC 27035-1:2023
Diretrizes para o ciclo de vida de incidentes (preparação, detecção, resposta e aprendizado)
Normas ISO/IEC 27000: 27001 (Requisitos do SGSI, Certificável); 27002 (Código de prática, Controles gerais); 27005 (Gestão de riscos); 27017 (Controles para nuvem, Responsabilidade compartilhada); 27035 (Gestão de incidentes, Preparação, resposta, aprendizado)
Alternativa A — ❌ Incorreta
A ISO/IEC 27005:2023 trata da gestão de riscos de segurança da informação, não de incidentes. A ISO/IEC 27001:2024 (que, na verdade, não existe — a versão vigente é a de 2022) estabelece requisitos do SGSI, mas não é a norma específica para controles de nuvem. A combinação não atende diretamente a nenhuma das duas necessidades de forma especializada.
Alternativa B — ✅ Correta ⟵ GABARITO
A NBR ISO/IEC 27017:2016 é o código de prática para controles de segurança da informação em serviços de nuvem, abordando o modelo de responsabilidade compartilhada. A NBR ISO/IEC 27035-1:2023 fornece diretrizes para a gestão de incidentes de segurança da informação, cobrindo preparação, detecção, resposta e aprendizado. Juntas, atendem exatamente às necessidades I e II do enunciado.
Alternativa C — ❌ Incorreta
A ISO/IEC 27001:2024 não existe (a versão vigente é a de 2022), e a NBR ISO/IEC 27005:2022 trata de gestão de riscos, não de incidentes. A combinação não atende à necessidade II (gestão de incidentes) nem à necessidade I (controles de nuvem) de forma especializada.
Alternativa D — ❌ Incorreta
A ISO/IEC 27001:2022 estabelece requisitos do SGSI, e a ABNT NBR ISO/IEC 27002:2022 é o código de prática com controles gerais de segurança. Embora a 27002 contenha controles que podem ser aplicados à nuvem, ela não é a norma específica para computação em nuvem (essa é a 27017), e nenhuma das duas trata de gestão de incidentes (essa é a 27035).
Alternativa E — ❌ Incorreta
A NBR ISO/IEC 27001:2022 estabelece requisitos do SGSI, e a ISO/IEC 27005:2023 trata de gestão de riscos. Nenhuma das duas é a norma específica para controles de nuvem (27017) nem para gestão de incidentes (27035). A combinação não atende diretamente às necessidades I e II.
NÃO CAIA NESSA!
A banca troca as normas de apoio pelas normas específicas. O candidato que sabe que a 27005 trata de riscos e a 27002 de controles gerais pode marcá-las por associação, mas o enunciado pede nuvem (27017) e incidentes (27035). Identifique o tema de cada norma antes de responder.
PEGA ESSA DICA!
Monte uma tabela mental com o papel de cada norma da família 27000: 27001 (requisitos do SGSI), 27002 (controles), 27005 (riscos), 27017 (nuvem), 27035 (incidentes). Quando a questão citar um tema específico, associe diretamente à norma correspondente.