Questão de Segurança da Informação — Norma ISO 27001 — FGV 2025
Segurança da Informação›Norma ISO 27001
Código
fg114853
Banca
FGV
Órgão
MPE-RJ
Ano
2025
Nível
Superior
Cargo
Analista do Ministério Público - Área Administrativa - Tecnologia da Informação
As contramedidas da ISO/IEC 27001 são ações que visam mitigar os riscos de segurança da informação. Com relação às categorias de contramedidas dispostos na norma, analise as afirmativas a seguirI. As contramedidas preditivas visam evitar incidentes futuros enquanto as de redução visam diminuir a probabilidade de uma ameaça ocorrer.II. As contramedidas de detecção visam detectar incidentes e as repressivas visam reprimir e punir os causadores de um incidente.III. A aceitação de risco também é uma possibilidade que dependendo do nível dos riscos uma organização pode optar por aceitá-lo.Está correto o que se afirma em
AI, apenas.
BII, apenas.
CIII, apenas.
DI e II, apenas.
EI e III, apenas.
Revelar gabarito e comentário▾
GabaritoC — III, apenas.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
ISO/IEC 27001 – Categorias de Contramedidas
Gabarito: letra C (apenas a afirmativa III). A única afirmativa correta é a III, pois a ISO 27001 reconhece a aceitação de risco como uma opção legítima de tratamento de riscos de segurança da informação. As afirmativas I e II apresentam classificações de contramedidas que não correspondem às categorias previstas na norma, misturando conceitos ou incluindo ações que não fazem parte do escopo do SGSI.
A banca cobra o entendimento de que a norma não classifica controles em "preditivos" ou "repressivos" no sentido de punir causadores – a ISO 27001 foca em controles preventivos, detectives, corretivos etc., e a aceitação de risco é parte do processo de tratamento.
Afirmativa
Conteúdo
Correção
Motivo
I
Contramedidas preditivas evitam incidentes; de redução diminuem probabilidade.
❌ Incorreta
Termo "preditiva" não é categoria formal na ISO 27001; medidas de redução (mitigação) visam diminuir o impacto, não a probabilidade.
II
Contramedidas de detecção detectam incidentes; repressivas punem causadores.
❌ Incorreta
ISO 27001 não prevê "repressão" ou punição; foca em controles de resposta e aprendizado, não em ações judiciais/disciplinares.
III
Aceitação de risco é opção legítima de tratamento de riscos.
✅ Correta
A norma permite aceitar riscos formalmente, conforme critérios de aceitação (item 6.1.3).
Contramedidas ISO 27001: Preventivas (Reduzem probabilidade); Detectivas (Detectam incidentes); Corretivas (Corrigem após incidente); Aceitação de risco (Opção legítima, Risco dentro do critério)
Afirmativa I — ❌ Incorreta
Afirma que contramedidas preditivas visam evitar incidentes e as de redução visam diminuir a probabilidade de uma ameaça ocorrer. Há dois erros: (a) a terminologia "preditiva" não é uma categoria formal na ISO 27001 – o que existe são controles preventivos, que reduzem a probabilidade de ocorrência; (b) as medidas de redução (mitigação) visam diminuir o impacto de um incidente, não a probabilidade. A banca trocou os papéis: probabilidade é atacada por prevenção; impacto é reduzido por mitigação.
Afirmativa II — ❌ Incorreta
Diz que contramedidas de detecção visam detectar incidentes (correto) e as repressivas visam reprimir e punir os causadores. A ISO 27001 não trata de "repressão" ou "punição" – isso é aspecto legal/judicial, fora do escopo do SGSI. A norma prevê controles de resposta a incidentes (ex.: item 5.26) e aprendizado (item 5.27), mas não repressão. A afirmação confunde o papel da gestão de incidentes com ações disciplinares ou criminais.
Afirmativa III — ✅ Correta ⟵ GABARITO
A aceitação de risco é uma das opções de tratamento de riscos prevista na ISO 27001. Após a avaliação, a organização pode, formalmente, aceitar determinados riscos (com documentação adequada), especialmente quando o nível de risco está dentro dos critérios de aceitação estabelecidos. Isso está alinhado com o item 6.1.3 da norma (tratamento de riscos).
PEGA ESSA DICA!
Memorize as quatro opções de tratamento de riscos: evitar (descontinuar a atividade), transferir (contratar seguro, terceirizar), mitigar (implementar controles) e aceitar (assumir o risco, documentando a decisão). A banca adora cobrar confusão entre reduzir probabilidade (prevenção) e reduzir impacto (mitigação).
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)