Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — FGV 2025

Segurança da InformaçãoNorma ISO 27001
Código
fg106129
Banca
FGV
Órgão
AgSUS
Ano
2025
Nível
Superior
Cargo
Analista de Gestão Tecnologia da Informação
O tratamento e o compartilhamento de dados da área de saúde demanda relevante preocupação com a proteção e a segurança de informações. Neste contexto, destaca-se a complementaridade e alinhamento necessários das normas ISO/IEC 27001 e 27002, a Lei Geral de Proteção de Dados (LGPD), do Brasil, e o General Data Protection Regulation (GDPR), da União Européia.Com relação às normas apontadas e a proteção demandada pela natureza sensível dos dados pessoais de saúde, analise os itens a seguir:I. As normas ISO/IEC 27001 e 27002 são padrões internacionais que estabelecem um Sistema de Gestão de Segurança da Informação (SGSI), sendo a primeira voltada para estabelecimento de um código de prática com diretrizes e controles de segurança da informação e a segunda para gestão de riscos de segurança da informação.II. Uma forma de demonstração da conformidade com os princípios de segurança exigidos por leis, como a LGPD e o GDPR, é a implementação e adequação institucional às normas ISO/IEC 27001 e 27002.III. A utilização do SGSI proposto pelas normas ISO/IEC 27001 e 27002 promovem uma abordagem de segurança da informação baseada em riscos, que é o que a LGPD e o GDPR exigem na prática, além de promoverem um roteiro prático para as organizações cumprirem as exigências de segurança e privacidade.Está correto o que se afirma em
  1. AI, apenas.
  2. BII, apenas.
  3. CI e III, apenas.
  4. DI e II, apenas.
  5. EII e III, apenas.
Revelar gabarito e comentário

GabaritoE — II e III, apenas.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Normas ISO 27001 e 27002, LGPD e GDPR

Gabarito: letra E — estão corretos os itens II e III. A questão testa o conhecimento sobre os papéis das normas ISO 27001 e 27002 e sua relação com leis de proteção de dados (LGPD e GDPR). O erro principal está no item I, que inverte a finalidade de cada norma.

Norma / Lei

Finalidade Principal

Certificável?

Relação com Gestão de Riscos

ISO 27001

Requisitos para SGSI

Sim

Exige processo de gestão de riscos (ISO 27005)

ISO 27002

Código de prática com diretrizes e controles

Não

Fornece controles para tratar riscos

LGPD

Proteção de dados pessoais no Brasil

Não (mas exige conformidade)

Exige medidas de segurança baseadas em riscos (art. 46)

GDPR

Proteção de dados pessoais na UE

Não (mas exige conformidade)

Exige medidas técnicas e organizacionais adequadas ao risco (art. 32)

1ISO 27001
Requisitos do SGSI
Certificável
2ISO 27002
Código de prática
Diretrizes e controles
3ISO 27005
Gestão de riscos
Normas ISO 27001 e 27002
LEVELsoulevel.com.br
Normas ISO 27001 e 27002: ISO 27001 (Requisitos do SGSI, Certificável); ISO 27002 (Código de prática, Diretrizes e controles); ISO 27005 (Gestão de riscos)

Item I — ❌ Incorreto

Afirma que a ISO 27001 é voltada para "estabelecimento de um código de prática com diretrizes e controles" e a ISO 27002 para "gestão de riscos de segurança da informação". Isso é o contrário do que as normas estabelecem. A ISO 27001 é a norma que especifica os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI), sendo uma norma de requisitos (certificável). A ISO 27002 é um código de prática que fornece diretrizes e controles de segurança da informação (não é certificável). Já a gestão de riscos é tema da ISO 27005. Portanto, o item inverte os papéis.

Item II — ✅ Correto

A implementação das normas ISO 27001 e 27002 é uma forma reconhecida de demonstrar conformidade com os princípios de segurança exigidos por leis como a LGPD e o GDPR. Ambas as leis exigem medidas de segurança adequadas (LGPD art. 46; GDPR art. 32) e a adoção de um SGSI baseado nas normas ISO é uma prática aceita para atender a esses requisitos.

Item III — ✅ Correto

O SGSI proposto pelas normas ISO 27001 e 27002 promove uma abordagem de segurança da informação baseada em riscos, exatamente o que a LGPD e o GDPR exigem na prática (ex.: LGPD art. 46, §1º; GDPR art. 32). Além disso, as normas oferecem um roteiro prático (políticas, controles, monitoramento) para que as organizações cumpram as exigências de segurança e privacidade.

NÃO CAIA NESSA!

O item I inverte o papel das normas. Lembre-se: ISO 27001 = requisitos do SGSI (o que fazer); ISO 27002 = guia de controles (como fazer). A gestão de riscos é tratada na ISO 27005.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra E — corretos apenas os itens II e III.

Link permanente: /questoes/fg106129