Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — FGV 2023

Segurança da InformaçãoNorma ISO 27001
Código
fg071347
Banca
FGV
Órgão
TCE-ES
Ano
2023
Nível
Superior
Cargo
Auditor de Controle Externo - Tecnologia da informação
O sistema de gestão da segurança da informação (SGSI) do TCE/ES foi implementado conforme especificações da norma NBR ISO/IEC 27001:2013.Para esse fim, foi necessário ao TCE/ES determinar, conforme requisitos definidos na seção da NBR ISO/IEC 27001:2013, que seriam relevantes para o SGSI as comunicações internas e externas do seguinte tipo:
  1. AApoio;
  2. BLiderança;
  3. COperação;
  4. DPlanejamento;
  5. EContexto da organização.
Revelar gabarito e comentário

GabaritoA — Apoio;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ISO 27001:2013 — Seção de Comunicação (Apoio)

Gabarito: letra A. A determinação das comunicações internas e externas relevantes para o SGSI está prevista no item 7.4 (Comunicação), que integra a seção 7 — Apoio da norma NBR ISO/IEC 27001:2013. A banca cobra a literalidade da estrutura da norma, que segue a High-Level Structure (HLS) comum a todos os sistemas de gestão ISO.

A estrutura da ISO 27001:2013 é dividida nas seguintes seções principais (cláusulas): 4 — Contexto da organização; 5 — Liderança; 6 — Planejamento; 7 — Apoio; 8 — Operação; 9 — Avaliação de desempenho; 10 — Melhoria. O item 7.4 está expressamente na seção 7, conforme transcrição abaixo.

ABNT-NBR-ISO/IEC-27001-7.4

A organização deve determinar a necessidade de comunicações internas e externas relevantes para o sistema de gestão da segurança da informação, incluindo: a) o que comunicar; b) quando comunicar; c) com quem comunicar; d) como se comunicar.

Portanto, a seção que trata das comunicações relevantes para o SGSI é Apoio.

Seção da ISO 27001:2013

Conteúdo principal

Inclui requisito de comunicação (item 7.4)?

Apoio (seção 7)

Recursos, competência, conscientização, comunicação, documentação

✅ Sim

Liderança (seção 5)

Compromisso da direção, política, papéis e responsabilidades

❌ Não

Operação (seção 8)

Planejamento e controle operacionais, avaliação e tratamento de riscos

❌ Não

Planejamento (seção 6)

Ações para tratar riscos, objetivos de segurança

❌ Não

Contexto da organização (seção 4)

Entendimento da organização, partes interessadas, escopo

❌ Não

Alternativa A — ✅ Correta ⟵ GABARITO

Exatamente conforme o item 7.4, a seção Apoio (cláusula 7) contém os requisitos sobre comunicação interna e externa. O enunciado pede a seção que determina essas comunicações, e é a letra A.

Alternativa B — ❌ Incorreta

Liderança (seção 5) trata de compromisso da direção, política, papéis e responsabilidades. Não inclui os requisitos específicos de comunicação.

Alternativa C — ❌ Incorreta

Operação (seção 8) cobre planejamento e controle operacionais, avaliação de riscos, tratamento de riscos, etc. A comunicação não está ali.

Alternativa D — ❌ Incorreta

Planejamento (seção 6) aborda ações para tratar riscos e oportunidades, objetivos de segurança e planos para alcançá-los. Não é o local da comunicação.

Alternativa E — ❌ Incorreta

Contexto da organização (seção 4) trata de entendimento da organização, partes interessadas e escopo do SGSI. Embora se relacione com comunicação, o requisito específico está no item 7.4 (Apoio).

NÃO CAIA NESSA!

A banca explora a confusão entre as seções. O candidato pode lembrar que o item 4.2 trata de partes interessadas e seus requisitos, que envolvem comunicação, mas o requisito determinar as comunicações internas e externas está literalmente no item 7.4 (Apoio). Atenção: a seção 4 (Contexto) determina quem são as partes interessadas e quais requisitos, mas a comunicação em si é definida na seção 7.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra A.

Link permanente: /questoes/fg071347