Questão de Segurança da Informação — Norma ISO 27001 — FGV 2024
Segurança da Informação›Norma ISO 27001
Código
fg100041
Banca
FGV
Órgão
TJ-RR
Ano
2024
Nível
Superior
Cargo
Analista Judiciário - Gestão e Governança de Tecnologia da Informação
Com base nas normas ABNT referentes à segurança da informação, julgue as afirmativas a seguir.I. A Norma ABNT NBR ISO/IEC 27001:2022 estabelece requisitos genéricos e aplicáveis a todas as instituições, de qualquer tipo, tamanho ou natureza.II. A Norma ABNT NBR ISO/IEC 27002:2022 fornece orientações para ajudar as organizações a cumprirem os requisitos da ABNT NBR ISO/IEC 27005 em relação às ações para abordar riscos de segurança da informação.III. A Norma ABNT NBR ISO/IEC 27005:2022 determina os requisitos para estabelecer, implementar, manter e melhorar continuamente um sistema de gestão da segurança da informação dentro do contexto da organização.Está correto o que se afirma em
AI, apenas.
BI e II, apenas.
CI e III, apenas.
DII e III, apenas.
EI, II e III.
Revelar gabarito e comentário▾
GabaritoA — I, apenas.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Normas ABNT NBR ISO/IEC 27001, 27002 e 27005
Gabarito: alternativa A (I, apenas). Apenas a afirmativa I está correta, pois a ISO 27001 estabelece requisitos genéricos aplicáveis a todas as organizações (conforme seu item 1). As afirmativas II e III trocam os papéis das normas: a ISO 27002 não se destina a cumprir requisitos da ISO 27005, e a ISO 27005 não determina requisitos para SGSI — essa é a função da ISO 27001.
Norma
Função principal
Tipo de documento
ISO 27001
Requisitos para SGSI
Norma de requisitos (certificável)
ISO 27002
Catálogo de controles de segurança
Código de prática (diretriz)
ISO 27005
Gestão de riscos de segurança da informação
Diretriz (não certificável)
Afirmativa I — ✅ Correta
A ABNT NBR ISO/IEC 27001:2022, em seu item 1 (Escopo), afirma:
ABNT-NBR-ISO/IEC-27001-1
Este documento especifica os requisitos para estabelecer, implementar, manter e melhorar continuamente um sistema de gestão da segurança da informação dentro do contexto da organização. ... Os requisitos estabelecidos neste documento são genéricos e destinam-se a ser aplicáveis a todas as organizações, independentemente do tipo, tamanho ou natureza.
Portanto, a afirmativa I está correta.
Afirmativa II — ❌ Incorreta
A ISO 27002 fornece um catálogo de controles de segurança da informação (código de prática), e não orientações para ajudar a cumprir requisitos da ISO 27005. A ISO 27005, por sua vez, é uma norma de gestão de riscos de segurança da informação. A relação correta é que os controles da ISO 27002 estão alinhados com a ISO 27001 (Anexo A), e não com a ISO 27005. Assim, a afirmativa II é falsa.
Afirmativa III — ❌ Incorreta
A ISO 27005 não determina requisitos para estabelecer, implementar, manter e melhorar um SGSI. Isso é exatamente o que a ISO 27001 faz, conforme seu item 1 citado acima. A ISO 27005 oferece diretrizes para a gestão de riscos de segurança da informação. Logo, a afirmativa III é falsa.
NÃO CAIA NESSA!
A banca confunde as atribuições de cada norma da família 27000. Memorize: 27001 = requisitos do SGSI; 27002 = controles (código de prática); 27005 = gestão de riscos.
Conclusão: apenas a afirmativa I é verdadeira, correspondendo à alternativa A.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário). Também aparece como CIA em inglês (Confidentiality, Integrity, Availability) e como tríade A-I-C