Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — FGV 2024

Segurança da InformaçãoNorma ISO 27001
Código
fg099790
Banca
FGV
Órgão
TJ-RJ
Ano
2024
Nível
Superior
Cargo
Programa de Residência - Áreas de Tecnologia da Informação
A norma ISO/IEC 27001:2022, que atualizou a versão de 2013, apresenta importantes mudanças no número e classificação dos controles de segurança para aperfeiçoar o Sistema de Gerenciamento de Segurança da Informação (SGSI).Quanto às características da norma ISO 27001:2022, assinale a afirmativa correta.
  1. AA norma estabelece os objetivos que uma organização deve cumprir para ser certificada.
  2. BA certificação é baseada no ciclo CI/CD (Continuous Integration/Continuous Delivery).
  3. CRepresentam elementos de ‘Controles Organizacionais’: Políticas para Segurança da Informação, Trabalho Remoto e Manutenção de Equipamento.
  4. DForam reduzidos os controles na revisão da norma, sendo instituída hierarquia entre os controles.
  5. ENa norma atualizada em 2022 foram mantidas as áreas em que os controles estão agrupados, tendo sido apenas estabelecida hierarquia entre as áreas.
Revelar gabarito e comentário

GabaritoA — A norma estabelece os objetivos que uma organização deve cumprir para ser certificada.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ISO/IEC 27001:2022 – Características da Norma

Gabarito: letra A. A norma ISO 27001 estabelece os requisitos (objetivos de controle) que uma organização deve implementar e demonstrar para obter a certificação do seu SGSI. As demais alternativas incorrem em erros sobre o ciclo de certificação, a classificação dos controles e as mudanças entre versões.

A questão cobra o conhecimento das alterações introduzidas pela versão 2022 da ISO 27001, especialmente sobre a estrutura dos controles e o propósito da norma. A seguir, a análise de cada alternativa.

NÃO CAIA NESSA!

A banca explora a confusão entre as categorias de controles (Organizacionais, Pessoais, Físicos e Tecnológicos) e a crença de que a norma estabelece hierarquia entre controles ou áreas. Atenção: a norma não define prioridade entre controles; eles são igualmente relevantes.

Característica

ISO 27001:2022 (Correto)

Alternativa Incorreta (Exemplo)

Propósito da norma

Estabelece requisitos (objetivos) para certificação do SGSI

Baseia-se em ciclo CI/CD (Alternativa B)

Classificação dos controles

4 categorias: Organizacionais, Pessoais, Físicos, Tecnológicos

"Trabalho Remoto" é controle de Pessoas, não Organizacional (Alternativa C)

Hierarquia entre controles

Não existe hierarquia; controles são igualmente relevantes

Institui hierarquia entre controles (Alternativa D)

Número de controles

Reduzido de 114 para 93

Mantém áreas sem hierarquia (Alternativa E)

ISO 27001:2022
  • 1Propósito
    • Estabelece requisitos para certificação
    • Baseada no ciclo PDCA
  • 2Controles (Anexo A)
    • 93 controles (redução de 114)
    • 4 categorias
      • Organizacionais (seção 5)
      • Pessoais (seção 6)
      • Físicos (seção 7)
      • Tecnológicos (seção 8)
    • Sem hierarquia entre controles
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta ⟵ GABARITO

A ISO 27001:2022 é uma norma de requisitos que especifica as exigências para um Sistema de Gestão de Segurança da Informação (SGSI). A certificação ocorre quando a organização demonstra conformidade com todos os requisitos, incluindo os controles listados no Anexo A. Portanto, a norma estabelece os objetivos (requisitos) que devem ser cumpridos para a certificação, tornando a afirmativa correta.

Alternativa B — ❌ Incorreta

O ciclo CI/CD (Continuous Integration/Continuous Delivery) é um conceito de desenvolvimento de software e DevOps, não guarda relação com a certificação ISO 27001. Esta é baseada na implementação e manutenção de um SGSI, seguindo o ciclo PDCA (Plan-Do-Check-Act).

Alternativa C — ❌ Incorreta

Dos três elementos citados:

  • Políticas para Segurança da Informação: é um controle organizacional (seção 5 da ISO 27002).

  • Trabalho Remoto: é um controle de pessoas (seção 6 – People controls), não organizacional.

  • Manutenção de Equipamento: é um controle físico (seção 7 – Physical controls).

Assim, a alternativa mistura controles de categorias diferentes, estando incorreta.

Alternativa D — ❌ Incorreta

Embora o número de controles tenha sido reduzido (de 114 para 93) na revisão 2022, a norma não instituiu hierarquia entre os controles. Todos os controles são igualmente aplicáveis, e a organização deve selecioná-los com base na sua avaliação de riscos. A hierarquia não existe na norma.

Alternativa E — ❌ Incorreta

A versão 2022 não manteve as áreas de agrupamento dos controles. Na versão 2013, os controles estavam organizados em 14 domínios (ex.: Política de segurança, Controle de acesso, etc.). Na versão 2022, foram reestruturados em 4 temas (Organizacional, Pessoas, Físico, Tecnológico). Além disso, não há hierarquia entre as áreas; elas são igualmente importantes.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra A.

Link permanente: /questoes/fg099790