Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — FGV 2024

Segurança da InformaçãoNorma ISO 27001
Código
fg099793
Banca
FGV
Órgão
TJ-RJ
Ano
2024
Nível
Superior
Cargo
Programa de Residência - Áreas de Tecnologia da Informação
A gestão da segurança da informação (GSI) é cada vez mais demandada em organizações pública e privadas. A ISO 27001 faz parte da família especificações, da qual a ISO/IEC 27000 é a raiz de toda uma série numerada de padrões internacionais para a GSI.Com relação à ISO 27001, avalie se as afirmativas a seguir são verdadeiras (V) ou falsas (F).I. Como regra geral, as organizações que implementam a ISO 27001 devem estar atentas ao texto dessa norma específica em si, e estarem cientes de quaisquer revisões que nela ocorram. O não cumprimento de revisões ou retificações comprometer uma certificação já existente.II. Usa a palavra 'deverá' para indicar um requisito, enquanto os outros padrões no uso familiar ‘deveria’ para indicar boas práticas que não são um requisito.III. Pode ser usada como base para um esquema formal de certificação de sistemas de informação e dispositivos computacionais formando a base para uma avaliação da Segurança da Informação Sistema de Gestão (SGSI) de todo ou parte de uma organização.As afirmativas são, respectivamente,
  1. AV – F – F.
  2. BV – V – F.
  3. CF – F – F.
  4. DF – V – V.
  5. EF – F – V.
Revelar gabarito e comentário

GabaritoB — V – V – F.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ISO 27001 — Afirmativas sobre a norma

Gabarito: letra B (V – V – F). A afirmativa I está correta: a ISO 27001 é atualizada periodicamente e a certificação exige conformidade com a versão vigente. A afirmativa II está correta: a norma utiliza 'deverá' para requisitos obrigatórios, enquanto outros padrões da família (ex.: ISO 27002) usam 'deveria' para recomendações. A afirmativa III está falsa: a certificação ISO 27001 é aplicada ao Sistema de Gestão da Segurança da Informação (SGSI) da organização, não diretamente a sistemas de informação ou dispositivos computacionais.

Item I — ✅ Verdadeira

Organizações certificadas na ISO 27001 devem acompanhar as revisões da norma, pois a certificação se baseia na versão mais recente. O não cumprimento de alterações pode levar à perda da certificação. Isso é uma característica fundamental de qualquer sistema de gestão certificado.

Item II — ✅ Verdadeira

Na ISO 27001, o verbo 'deverá' (shall) é usado para indicar requisitos obrigatórios. Já em normas como a ISO 27002 (código de prática), o verbo 'deveria' (should) expressa recomendações ou boas práticas, sem caráter mandatório. Essa distinção é essencial para entender o papel de cada padrão da família 27000.

Item III — ❌ Falsa

A ISO 27001 não certifica sistemas de informação ou dispositivos computacionais. Ela certifica o Sistema de Gestão de Segurança da Informação (SGSI) — que abrange processos, políticas e controles organizacionais. A certificação pode ser para toda a organização ou parte dela, mas nunca para equipamentos ou softwares isoladamente.

NÃO CAIA NESSA!

A banca troca o objeto da certificação: enquanto o SGSI é um sistema de gestão (processos e políticas), a afirmativa III fala em 'sistemas de informação e dispositivos computacionais', que são ativos de TI, não o alvo da certificação ISO 27001. Lembre-se: a ISO 27001 é uma norma de gestão, não técnica.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra B (V – V – F).

Link permanente: /questoes/fg099793