Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — FGV 2022

Segurança da InformaçãoNorma ISO 27001
Código
fg049427
Banca
FGV
Órgão
PC-AM
Ano
2022
Nível
Superior
Cargo
Perito Criminal - 4ª Classe - Processamento de Dados
Para uma correta implementação de um sistema de gestão da segurança da informação em uma organização, é importante criar um documento que descreva tanto os controles que são pertinentes ao SGSI da organização, quanto aqueles controles que não são pertinentes e não serão usados, fazendo assim a ligação entre a avaliação de riscos e o tratamento da segurança da informação.O nome desse documento é
  1. Apolítica de segurança da informação, definida na norma NBR ISO/IEC 27002.
  2. Brelatório de levantamento de riscos, definido na norma NBR ISO/IEC 27001.
  3. Cpolítica de controle de acesso, definida na norma NBR ISO/IEC 27002.
  4. Dprocedimento para gestão de incidentes definido na norma NBR ISO/IEC 27001.
  5. Edeclaração de aplicabilidade, definida na norma NBR ISO/IEC 27001.
Revelar gabarito e comentário

GabaritoE — declaração de aplicabilidade, definida na norma NBR ISO/IEC 27001.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Declaração de Aplicabilidade (SoA) na ISO 27001

Gabarito: letra E. O documento que descreve os controles pertinentes e não pertinentes ao SGSI, fazendo a ligação entre a avaliação de riscos e o tratamento da segurança da informação, é a Declaração de Aplicabilidade (Statement of Applicability – SoA), exigida pela norma ABNT NBR ISO/IEC 27001 (item 6.1.3 d). A norma 27001 é a que estabelece os requisitos para o SGSI; a 27002 é um guia de boas práticas.

Alternativa A — ❌ Incorreta

A política de segurança da informação é um documento de alto nível que define as diretrizes e princípios de segurança da organização, mas não lista, de forma justificada, cada controle aplicável ou não. Além disso, a norma citada (ISO 27002) é um código de prática, não a norma de requisitos.

Alternativa B — ❌ Incorreta

O relatório de levantamento de riscos documenta os resultados da avaliação de riscos (identificação, análise e avaliação), mas não contém a declaração formal sobre a aplicabilidade de cada controle. Esse relatório alimenta a elaboração da Declaração de Aplicabilidade.

Alternativa C — ❌ Incorreta

A política de controle de acesso é um documento específico que trata apenas dos controles relacionados a acesso lógico/físico. Não abrange todos os controles de segurança da informação, nem é o documento que consolida a aplicabilidade geral.

Alternativa D — ❌ Incorreta

O procedimento para gestão de incidentes define as etapas para detectar, reportar e responder a incidentes de segurança. É um controle operacional, não o documento que relaciona todos os controles do SGSI com suas justificativas.

Alternativa E — ✅ Correta ⟵ GABARITO

A Declaração de Aplicabilidade (SoA) é o documento que lista os controles do Anexo A da ISO 27001, indicando quais são aplicáveis e quais não são, com justificativas para inclusão ou exclusão, e referência aos objetivos de controle. Conforme o conteúdo de apoio da própria norma, a SoA é um dos documentos chave verificados na certificação. O item 6.1.3 d da ISO 27001 estabelece que a organização deve produzir e manter uma declaração de aplicabilidade que contenha os controles necessários e a justificativa para sua inclusão, bem como a justificativa para exclusão de quaisquer controles do Anexo A.

PEGA ESSA DICA!

Na prova, lembre-se: a SoA é o "mapa" que conecta riscos a controles. Perguntas sobre "documento que relaciona controles aplicáveis e não aplicáveis" têm resposta única: Declaração de Aplicabilidade (SoA).

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra E

Link permanente: /questoes/fg049427