Questão de Segurança da Informação — Norma ISO 27001 — FGV 2024
Segurança da Informação›Norma ISO 27001
Código
fg077480
Banca
FGV
Órgão
CVM
Ano
2024
Nível
Superior
Cargo
Analista - Perfil 9 - TI / Infraestrutura e Segurança - Tarde
A norma ISO/IEC 27001 é um padrão internacional que define requisitos a que um Sistema de Gestão de Segurança da Informação (SGSI) deve atender. Ela se divide em duas partes: o texto da norma em si, que descreve os requisitos de forma abrangente, e o Anexo A, mais detalhado e objetivo, que tem por função:
Aestabelecer a política de certificação digital;
Bespecificar os papéis e responsabilidades da alta administração;
Cdelinear o processo de avaliação de riscos;
Dfornecer orientação sobre a implementação de controles de segurança da informação;
Edefinir o escopo do Sistema de Gestão de Segurança da Informação.
Revelar gabarito e comentário▾
GabaritoD — fornecer orientação sobre a implementação de controles de segurança da informação;
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Anexo A da ISO/IEC 27001
Gabarito: letra D. O Anexo A da ISO/IEC 27001 tem por função fornecer orientação sobre a implementação de controles de segurança da informação, servindo como um catálogo de controles que podem ser selecionados no processo de tratamento de riscos para atender aos requisitos do SGSI.
A norma ISO/IEC 27001 estabelece os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI) em suas cláusulas 4 a 10. O Anexo A é parte integrante da norma, porém não é normativo no sentido de exigir sua implementação integral; ele apresenta uma lista de controles de segurança (organizados em domínios) que as organizações podem adotar como referência para tratar os riscos identificados. Cada controle possui um objetivo e uma descrição de implementação. Assim, o Anexo A tem caráter orientativo e prático, auxiliando na escolha e aplicação dos controles.
Análise das alternativas
Alternativa A — ❌ Incorreta
A política de certificação digital não é objeto do Anexo A; certificação digital é um tema tratado por outras normas (ex.: ISO 27002, ICP-Brasil). O Anexo A não estabelece política de certificação.
Alternativa B — ❌ Incorreta
Os papéis e responsabilidades da alta administração são definidos na cláusula 5 (Liderança) da ISO 27001, não no Anexo A. O Anexo A não trata de responsabilidades organizacionais.
Alternativa C — ❌ Incorreta
O processo de avaliação de riscos é detalhado na cláusula 6.1 (Ações para abordar riscos e oportunidades) e no Anexo A não substitui esse processo. O Anexo A serve como catálogo de controles após a avaliação de riscos.
Alternativa D — ✅ Correta ⟵ GABARITO
O Anexo A fornece orientação sobre a implementação de controles de segurança da informação. Ele lista os controles (como controle de acesso, criptografia, gestão de incidentes) com seus objetivos e diretrizes, permitindo que a organização escolha aqueles aplicáveis ao seu contexto de riscos.
Alternativa E — ❌ Incorreta
O escopo do SGSI é definido na cláusula 4.3 (Escopo do sistema de gestão da segurança da informação), não no Anexo A. O escopo delimita os limites e a aplicabilidade do SGSI.
PEGA ESSA DICA!
Na prova, lembre-se: a ISO 27001 (requisitos) e a ISO 27002 (código de prática) são complementares. O Anexo A da 27001 é um extrato dos controles da 27002. Questões sobre a função do Anexo A sempre apontam para "catálogo de controles" ou "orientação para implementação de controles".
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)