Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — FGV 2024

Segurança da InformaçãoISO 27002
Código
fg099065
Banca
FGV
Órgão
TJ-MT
Ano
2024
Nível
Superior
Cargo
Analista Judiciário - Tecnologia da Informação
A ISO/IEC 27002 é uma norma que complementa a ISO/IEC 27001 e descreve as melhores práticas para implementar controles de segurança da informação. Ela oferece orientações sobre como aplicar esses controles, mas de forma não prescritiva.Em relação à abordagem da ISO/IEC 27002, é correto afirmar que
  1. Afornece uma lista rígida e obrigatória de controles a serem seguidos pelas empresas para obter a certificação ISO/IEC 27001.
  2. Bapresenta diretrizes para a implementação de controles, permitindo flexibilidade de acordo com as necessidades específicas da organização.
  3. Cdefine um conjunto de requisitos legais que as empresas devem cumprir para proteger dados pessoais.
  4. Despecifica processos detalhados de auditoria interna para verificar a conformidade com a segurança da informação.
  5. Efoca exclusivamente na criação de políticas de segurança para prevenir ataques cibernéticos.
Revelar gabarito e comentário

GabaritoB — apresenta diretrizes para a implementação de controles, permitindo flexibilidade de acordo com as necessidades específicas da organização.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ISO/IEC 27002 - Abordagem da Norma

Gabarito: letra B. A ISO/IEC 27002 é uma norma de código de prática que oferece diretrizes e melhores práticas para implementação de controles de segurança da informação, de forma não prescritiva, permitindo flexibilidade conforme as necessidades da organização (ABNT NBR ISO/IEC 27002:2013).

A banca testa a clara distinção entre a ISO 27002 e outras normas (especialmente a ISO 27001). Enquanto a ISO 27001 estabelece requisitos obrigatórios para um Sistema de Gestão de Segurança da Informação (SGSI) e é a base para certificação, a ISO 27002 é um guia de boas práticas, sem caráter mandatório.

NÃO CAIA NESSA!

O candidato pode confundir a ISO 27002 com a ISO 27001, achando que a primeira também impõe controles obrigatórios ou que é necessária para certificação. Lembre-se: 27001 = requisitos (certificável); 27002 = diretrizes (não certificável).

PEGA ESSA DICA!

Na prova, ao falar de ISO 27002, palavras-chave são "diretrizes", "melhores práticas", "guia", "não prescritivo", "flexibilidade". Já a ISO 27001 aparece com "requisitos", "SGSI", "certificação". Faça essa associação automática.

Alternativa A — ❌ Incorreta

Afirma que a ISO 27002 "fornece uma lista rígida e obrigatória de controles". É o oposto: a norma é não prescritiva e serve como guia, não como lista obrigatória. A obrigatoriedade de controles específicos pode vir da ISO 27001 (através da Declaração de Aplicabilidade), mas a 27002 em si não impõe.

Alternativa B — ✅ Correta ⟵ GABARITO

Descreve exatamente a natureza da ISO 27002: "apresenta diretrizes para a implementação de controles, permitindo flexibilidade de acordo com as necessidades específicas da organização". A norma orienta como implementar, mas cada organização adapta conforme seu contexto, riscos e requisitos.

Alternativa C — ❌ Incorreta

A ISO 27002 não "define um conjunto de requisitos legais". Ela aborda controles de segurança, mas requisitos legais (como proteção de dados pessoais) são definidos por leis específicas (ex.: LGPD, GDPR). A norma pode ajudar a atender esses requisitos, mas não os cria.

Alternativa D — ❌ Incorreta

A ISO 27002 não "especifica processos detalhados de auditoria interna". Auditoria é tratada em outras normas, como a ISO 19011 (diretrizes para auditoria de sistemas de gestão) ou na própria ISO 27001 (requisitos de auditoria interna). A 27002 foca nos controles, não nos processos de auditoria.

Alternativa E — ❌ Incorreta

A ISO 27002 não foca "exclusivamente na criação de políticas de segurança". Ela abrange 14 domínios de controle (política de segurança, controle de acesso, criptografia, segurança física, etc.). A política é apenas um dos domínios; a norma cobre muito mais.


Resumo comparativo:

Característica

ISO 27001

ISO 27002

Tipo

Norma de requisitos

Norma de diretrizes (código de prática)

Certificável

Sim (SGSI)

Não

Abordagem

Prescritiva (deve implementar controles)

Não prescritiva (orienta como implementar)

Conteúdo

Requisitos para SGSI (cláusulas 4-10) + Anexo A (lista de controles)

Guia detalhado de implementação para cada controle do Anexo A

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra B

Link permanente: /questoes/fg099065