Normas ABNT NBR ISO/IEC 27001, 27002 e 27005
Gabarito: letra A. Apenas a afirmativa I está correta. A ISO 27001 estabelece requisitos genéricos aplicáveis a todas as organizações, conforme seu escopo. As afirmativas II e III trocam as funções das normas.
Norma | Função Principal | Tipo de Documento |
|---|
ABNT NBR ISO/IEC 27001:2022 | Estabelecer requisitos para um SGSI (Sistema de Gestão da Segurança da Informação) | Requisitos (aplicáveis a todas as organizações) |
ABNT NBR ISO/IEC 27002:2022 | Fornecer orientações sobre controles de segurança da informação | Código de prática (guia de implementação) |
ABNT NBR ISO/IEC 27005:2022 | Fornecer diretrizes para a gestão de riscos de segurança da informação | Diretrizes (orientação) |
Item I — ✅ Correto
A afirmativa reflete exatamente o texto do escopo da ABNT NBR ISO/IEC 27001:2022:
ABNT NBR ISO/IEC 27001:2022, item 1 (Escopo):
“Este documento especifica os requisitos para estabelecer, implementar, manter e melhorar continuamente um sistema de gestão da segurança da informação dentro do contexto da organização. ... Os requisitos estabelecidos neste documento são genéricos e destinam-se a ser aplicáveis a todas as organizações, independentemente do tipo, tamanho ou natureza.”
Portanto, a afirmativa está correta.
Item II — ❌ Incorreto
A ABNT NBR ISO/IEC 27002:2022 é um código de prática que fornece orientações sobre controles de segurança da informação, servindo como guia para implementar os controles sugeridos pela ISO 27001. Já a ABNT NBR ISO/IEC 27005 fornece diretrizes para a gestão de riscos de segurança da informação. A afirmativa inverte a relação: a ISO 27002 não tem como finalidade ajudar a cumprir requisitos da ISO 27005; na verdade, a ISO 27001 utiliza controles da ISO 27002 e a gestão de riscos da ISO 27005. A redação correta seria que a ISO 27002 fornece orientações para implementar os controles de segurança, não especificamente para abordar riscos. Por isso, a afirmativa está incorreta.
Item III — ❌ Incorreto
A descrição de “estabelecer, implementar, manter e melhorar continuamente um sistema de gestão da segurança da informação” é exatamente o propósito da ABNT NBR ISO/IEC 27001, não da 27005. A ISO 27005 trata de “Guidance on managing information security risks” (orientação sobre gestão de riscos de segurança da informação), sendo uma norma de diretrizes, não de requisitos para um SGSI. Portanto, a afirmativa está incorreta.
MNEMÔNICOCID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Gabarito: letra A.