Questão de Segurança da Informação — Norma ISO 27001 — FGV 2023
Segurança da Informação›Norma ISO 27001
Código
fg071347
Banca
FGV
Órgão
TCE-ES
Ano
2023
Nível
Superior
Cargo
Auditor de Controle Externo - Tecnologia da informação
O sistema de gestão da segurança da informação (SGSI) do TCE/ES foi implementado conforme especificações da norma NBR ISO/IEC 27001:2013.Para esse fim, foi necessário ao TCE/ES determinar, conforme requisitos definidos na seção da NBR ISO/IEC 27001:2013, que seriam relevantes para o SGSI as comunicações internas e externas do seguinte tipo:
AApoio;
BLiderança;
COperação;
DPlanejamento;
EContexto da organização.
Revelar gabarito e comentário▾
GabaritoA — Apoio;
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
ISO 27001:2013 — Seção de Comunicação (Apoio)
Gabarito: letra A. A determinação das comunicações internas e externas relevantes para o SGSI está prevista no item 7.4 (Comunicação), que integra a seção 7 — Apoio da norma NBR ISO/IEC 27001:2013. A banca cobra a literalidade da estrutura da norma, que segue a High-Level Structure (HLS) comum a todos os sistemas de gestão ISO.
A estrutura da ISO 27001:2013 é dividida nas seguintes seções principais (cláusulas): 4 — Contexto da organização; 5 — Liderança; 6 — Planejamento; 7 — Apoio; 8 — Operação; 9 — Avaliação de desempenho; 10 — Melhoria. O item 7.4 está expressamente na seção 7, conforme transcrição abaixo.
ABNT-NBR-ISO/IEC-27001-7.4
A organização deve determinar a necessidade de comunicações internas e externas relevantes para o sistema de gestão da segurança da informação, incluindo: a) o que comunicar; b) quando comunicar; c) com quem comunicar; d) como se comunicar.
Portanto, a seção que trata das comunicações relevantes para o SGSI é Apoio.
Compromisso da direção, política, papéis e responsabilidades
❌ Não
Operação (seção 8)
Planejamento e controle operacionais, avaliação e tratamento de riscos
❌ Não
Planejamento (seção 6)
Ações para tratar riscos, objetivos de segurança
❌ Não
Contexto da organização (seção 4)
Entendimento da organização, partes interessadas, escopo
❌ Não
Alternativa A — ✅ Correta ⟵ GABARITO
Exatamente conforme o item 7.4, a seção Apoio (cláusula 7) contém os requisitos sobre comunicação interna e externa. O enunciado pede a seção que determina essas comunicações, e é a letra A.
Alternativa B — ❌ Incorreta
Liderança (seção 5) trata de compromisso da direção, política, papéis e responsabilidades. Não inclui os requisitos específicos de comunicação.
Alternativa C — ❌ Incorreta
Operação (seção 8) cobre planejamento e controle operacionais, avaliação de riscos, tratamento de riscos, etc. A comunicação não está ali.
Alternativa D — ❌ Incorreta
Planejamento (seção 6) aborda ações para tratar riscos e oportunidades, objetivos de segurança e planos para alcançá-los. Não é o local da comunicação.
Alternativa E — ❌ Incorreta
Contexto da organização (seção 4) trata de entendimento da organização, partes interessadas e escopo do SGSI. Embora se relacione com comunicação, o requisito específico está no item 7.4 (Apoio).
NÃO CAIA NESSA!
A banca explora a confusão entre as seções. O candidato pode lembrar que o item 4.2 trata de partes interessadas e seus requisitos, que envolvem comunicação, mas o requisito determinar as comunicações internas e externas está literalmente no item 7.4 (Apoio). Atenção: a seção 4 (Contexto) determina quem são as partes interessadas e quais requisitos, mas a comunicação em si é definida na seção 7.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)