Questão de Segurança da Informação — Norma ISO 27001 — FGV 2025
Segurança da Informação›Norma ISO 27001
Código
fg116134
Banca
FGV
Órgão
MPU
Ano
2025
Nível
Superior
Cargo
Analista do - Perito em Tecnologia da Informação e Comunicação
A analista Juliana deve promover, no MPU, a realização de certas atividades previstas na norma NBR ISO/IEC 27001. Ela deve se certificar de que o MPU realize, de forma periódica, a avaliação de riscos da segurança da informação. A analista deve promover ainda a realização efetiva de auditorias internas, de forma recorrente.As atividades que Juliana deve promover são, de fato, exigidas pela norma, nas seções principais de:
APlanejamento e Melhoria;
BPlanejamento e Operação;
COperação e Contexto da Organização;
DAvaliação de Desempenho e Melhoria;
EOperação e Avaliação de Desempenho.
Revelar gabarito e comentário▾
GabaritoE — Operação e Avaliação de Desempenho.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
ISO 27001: avaliação de riscos e auditorias internas
Gabarito: letra E. Na NBR ISO/IEC 27001:2022, a avaliação de riscos da segurança da informação é exigida na cláusula 8 (Operação), item 8.2, e as auditorias internas são exigidas na cláusula 9 (Avaliação de Desempenho), item 9.2. Portanto, as seções principais são Operação e Avaliação de Desempenho.
A questão testa o conhecimento da estrutura de cláusulas da norma, especificamente onde cada requisito está localizado. A banca pode confundir o candidato trocando a seção de Operação por Planejamento (pois na versão anterior de 2013 a avaliação de riscos estava no planejamento). Na versão 2022, a avaliação de riscos está claramente na cláusula 8 (Operação), conforme item 8.2 transcrito abaixo:
ABNT-NBR-ISO/IEC-27001-8.2
ABNT NBR ISO/IEC 27001 item 8.2: A organização deve realizar avaliações de riscos da segurança da informação a intervalos planejados, ou quando mudanças significativas forem propostas ou ocorrerem, levando em conta os critérios estabelecidos em 6.1.2 a).
Já as auditorias internas (item 9.2) não estão no bloco canônico fornecido, mas é requisito consolidado da cláusula 9.
Alternativa A — ❌ Incorreta
Planejamento e Melhoria: A avaliação de riscos NÃO está em Planejamento (cláusula 6) na versão 2022; está em Operação. Melhoria (cláusula 10) não é onde se localizam essas atividades.
Alternativa B — ❌ Incorreta
Planejamento e Operação: Embora Operação esteja correta para a avaliação de riscos, o Planejamento não abriga a auditoria interna, que está em Avaliação de Desempenho.
Alternativa C — ❌ Incorreta
Operação e Contexto da Organização: Contexto da Organização (cláusula 4) não trata de auditorias internas; elas estão em Avaliação de Desempenho.
Alternativa D — ❌ Incorreta
Avaliação de Desempenho e Melhoria: A auditoria interna está em Avaliação de Desempenho, mas a avaliação de riscos não está em Melhoria; está em Operação.
Alternativa E — ✅ Correta ⟵ GABARITO
Operação e Avaliação de Desempenho: Exatamente as cláusulas que contêm a avaliação de riscos (8) e as auditorias internas (9).
PEGA ESSA DICA!
Memorize a estrutura das cláusulas da ISO 27001:2022: 4 Contexto, 5 Liderança, 6 Planejamento, 7 Apoio, 8 Operação, 9 Avaliação de Desempenho, 10 Melhoria. Lembre-se que a avaliação de riscos (8.2) e o tratamento de riscos (8.3) estão em Operação, não em Planejamento.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)