Questão de Segurança da Informação — Norma 27005 — FGV 2024
Segurança da Informação›Norma 27005
Código
fg099788
Banca
FGV
Órgão
TJ-RJ
Ano
2024
Nível
Superior
Cargo
Programa de Residência - Áreas de Tecnologia da Informação
A norma ABNT NBR ISO/IEC 27005:2023 é uma ferramenta fundamental para que as organizações possam identificar, analisar e mitigar os riscos relacionados à segurança da informação.Em relação ao que estabelece essa norma, assinale a afirmativa correta.
AA norma foi alinhada à ISO 35000, que se refere a norma internacional para gerenciamento de riscos.
BA norma manteve o foco no contexto organizacional, no entanto, ainda não incluiu para a identificação e avaliação dos riscos a análise dos objetivos de segurança da informação e as necessidades das partes interessadas.
CHouve incentivo à implementação de controles e à avaliação do desempenho, promovendo integração com a gestão de segurança da informação
DAs análises de cenários de risco (ACR) são substituídas por Projeções de Gestão de Risco (PGR), permitindo que as organizações considerem possíveis eventos futuros e suas consequências.
EA norma incentiva a realização das avaliações periódicas e emergenciais, respectivamente, para prevenção de incidentes de média gravidade e para atuação em eventos pontuais e individualizados de elevada gravidade.
Revelar gabarito e comentário▾
GabaritoC — Houve incentivo à implementação de controles e à avaliação do desempenho, promovendo integração com a gestão de segurança da informação
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
ABNT NBR ISO/IEC 27005:2023 – Gestão de Riscos de Segurança da Informação
Gabarito: letra C. A ISO 27005 fornece diretrizes para a gestão de riscos de segurança da informação, incentivando a implementação de controles e a avaliação de desempenho, promovendo integração com o SGSI (ISO 27001). Essa afirmativa está em linha com o escopo da norma, que abrange desde a definição do contexto até o monitoramento e a análise crítica.
A banca testa o conhecimento sobre as principais características da ISO 27005, especialmente seu alinhamento com a ISO 31000 (gestão de riscos) e sua integração com a ISO 27001. Vamos analisar cada alternativa:
ISO 27005:2023
1Gestão de riscos de SI
Alinhada à ISO 31000
Integrada ao SGSI (ISO 27001)
2Processo (seções 6–12)
Definição do contexto
Partes interessadas
Objetivos de segurança
Identificação e avaliação
Tratamento (controles)
Monitoramento e análise crítica
3Incentivos
Implementação de controles
Avaliação de desempenho
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Afirma que a norma foi alinhada à ISO 35000. Erro: a norma internacional de gestão de riscos é a ISO 31000, não 35000. A própria ISO 27005, em sua bibliografia (conforme item 23 da ISO 27001), referencia a ABNT NBR ISO 31000:2018 como documento de gestão de riscos. A ISO 35000 não é uma norma real nesse contexto.
NÃO CAIA NESSA!
Troca do número da norma – a banca substitui ISO 31000 por ISO 35000. Lembre-se: risco é ISO 31000.
Alternativa B — ❌ Incorreta
Diz que a norma ainda não incluiu a análise dos objetivos de segurança da informação e as necessidades das partes interessadas na identificação e avaliação de riscos. Erro: a ISO 27005, desde suas versões anteriores, já considera esses elementos. A etapa de definição do contexto (seção 7) inclui justamente a identificação dos requisitos das partes interessadas e dos objetivos de negócio/segurança. O conteúdo de apoio (material didático) confirma que o processo de GRSI incorpora essas análises.
Alternativa C — ✅ Correta ⟵ GABARITO
A alternativa afirma que a norma incentiva a implementação de controles e a avaliação do desempenho, promovendo integração com a gestão de segurança da informação. Correto: a ISO 27005 orienta o tratamento de riscos (implementação de controles) e o monitoramento contínuo (avaliação de desempenho). Ela é projetada para ser usada em conjunto com a ISO 27001, que especifica os requisitos do SGSI. O processo de GRSI descrito na norma (seções 6 a 12) abrange exatamente essas atividades.
Alternativa D — ❌ Incorreta
Menciona que as Análises de Cenários de Risco (ACR) são substituídas por Projeções de Gestão de Risco (PGR). Erro: não existe previsão na ISO 27005 para essa substituição. A norma utiliza análise de cenários como parte da avaliação de riscos, mas não cria o termo "Projeções de Gestão de Risco". É um distrator sem base normativa.
Alternativa E — ❌ Incorreta
Afirma que a norma incentiva avaliações periódicas para incidentes de média gravidade e emergenciais para eventos de alta gravidade. Erro: a ISO 27005 não faz essa distinção por gravidade. Ela recomenda o monitoramento e a análise crítica de riscos de forma contínua e periódica, sem classificar avaliações emergenciais especificamente. A abordagem deve ser proporcional ao risco, mas o texto da alternativa é muito específico e não se alinha à norma.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID
Gabarito: letra C – a única que descreve corretamente a filosofia e o conteúdo da ISO 27005:2023.