Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — FGV 2019

Segurança da InformaçãoNorma ISO 27001
Código
fg035840
Banca
FGV
Órgão
DPE-RJ
Ano
2019
Nível
Superior
Cargo
Técnico Superior Especializado - Tecnologia da Informação
De acordo com a norma ABNT NBR ISO/IEC 27001:2013, uma organização deve programar auditorias internas a fim de verificar a aderência da conformidade do sistema de gestão da segurança da informação aos seus requisitos e à legislação vigente.Sobre a realização da auditoria interna, é correto afirmar que:
  1. Aos critérios de verificação devem ser sempre os mesmos, independentemente do escopo ou do processo da organização a ser auditado;
  2. Bos auditores não devem conhecer e considerar os resultados das auditorias anteriores para não influenciarem o trabalho de verificação;
  3. Cos auditores devem ser do próprio setor auditado a fim de possibilitar o aproveitamento de seu conhecimento acerca das atividades desenvolvidas;
  4. Dos resultados das auditorias devem ser de conhecimento da direção responsável pelo setor auditado;
  5. Eos relatórios das auditorias podem ser descartados na ausência de inconformidades.
Revelar gabarito e comentário

GabaritoD — os resultados das auditorias devem ser de conhecimento da direção responsável pelo setor auditado;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Auditoria Interna na ISO 27001:2013

Gabarito: letra D. De acordo com a norma ISO/IEC 27001:2013, os resultados das auditorias internas devem ser comunicados à direção responsável pelo setor auditado (item 9.2 da norma). As demais alternativas violam princípios fundamentais de auditoria: independência, planejamento baseado em riscos, consideração de auditorias anteriores e retenção de registros.

Alternativa A — ❌ Incorreta

Afirma que os critérios de verificação devem ser sempre os mesmos, independentemente do escopo ou processo. A ISO 27001 determina que o programa de auditoria deve ser planejado levando em conta a importância dos processos, riscos e resultados anteriores. Critérios fixos não permitem essa adaptação.

Alternativa B — ❌ Incorreta

Diz que auditores não devem conhecer resultados de auditorias anteriores para não influenciar o trabalho. Na verdade, a norma exige que o planejamento das auditorias considere os resultados de auditorias prévias (item 9.2.1), justamente para garantir a melhoria contínua e direcionar esforços.

Alternativa C — ❌ Incorreta

Propõe que auditores sejam do próprio setor auditado para aproveitar conhecimento. A ISO 27001 exige que os auditores sejam independentes e não auditem seu próprio trabalho (item 9.2.2), garantindo imparcialidade e objetividade.

Alternativa D — ✅ Correta ⟵ GABARITO

A norma estabelece que a organização deve comunicar os resultados das auditorias à direção responsável pela área auditada (item 9.2.3). Isso permite que a gestão tome ações corretivas e decida sobre melhorias.

Alternativa E — ❌ Incorreta

Afirma que relatórios podem ser descartados na ausência de inconformidades. A ISO 27001 exige que a organização retenha informações documentadas como evidência da implementação do programa de auditoria e dos resultados (item 9.2.4), independentemente da presença de não conformidades.

NÃO CAIA NESSA!

A alternativa C explora a falsa ideia de que o conhecimento interno do setor melhora a auditoria, mas a independência é um pilar da auditoria. Lembre-se: o auditor NUNCA audita o próprio trabalho.

PEGA ESSA DICA!

Decore os requisitos da seção 9.2 da ISO 27001: programa de auditoria, critérios baseados em risco, independência e comunicação dos resultados à direção.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra D

Link permanente: /questoes/fg035840