Fontes de requisitos de segurança na ABNT NBR ISO/IEC 27002:2022
Gabarito: letra A. Segundo a ISO/IEC 27002:2022, as principais fontes para identificar requisitos de segurança da informação são a avaliação de riscos da organização, considerando a estratégia e os objetivos globais de negócios, e os requisitos legais que devem ser cumpridos. A norma adota uma abordagem baseada em risco, onde os controles são selecionados a partir dos resultados da avaliação de riscos e das obrigações legais/regulatórias.
A banca testa o conhecimento sobre como a ISO 27002 orienta a determinação de requisitos de segurança. A alternativa A sintetiza corretamente os dois pilares: riscos (com alinhamento ao negócio) e legalidade. As demais alternativas inserem elementos secundários ou específicos demais, como plano de continuidade de negócios, plano estratégico de TI ou sistema de gestão de continuidade, que não são as fontes principais definidas na norma.
Alternativa A — ✅ Correta ⟵ GABARITO
A alternativa reconhece que a avaliação de riscos organizacionais, atrelada à estratégia e objetivos de negócio, juntamente com os requisitos legais, são as fontes primárias para identificar requisitos de segurança. A ISO/IEC 27002:2022 enfatiza que a seleção de controles deve ser baseada nos resultados da avaliação de riscos (considerando o contexto do negócio) e na conformidade com leis e regulamentos aplicáveis.
Alternativa B — ❌ Incorreta
Embora o plano estratégico de TI e requisitos contratuais possam influenciar, a norma não os elenca como fontes principais. O foco está na avaliação de riscos e requisitos legais, não no ambiente sociocultural ou em planos estratégicos de TI.
Alternativa C — ❌ Incorreta
O plano de continuidade de negócios é um elemento importante, mas não é a fonte principal para requisitos de segurança. A ISO 27002 prioriza a avaliação de riscos e requisitos legais; a continuidade de negócios é um aspecto tratado em conjunto, mas não figura como fonte primária.
Alternativa D — ❌ Incorreta
O sistema de gestão e continuidade de negócios é muito amplo e não é a fonte principal. A avaliação de riscos aparece, mas a alternativa mistura elementos que não são os elencados pela norma como fontes primárias.
Alternativa E — ❌ Incorreta
Novamente, o plano de continuidade de negócios é citado como fonte principal, o que não está correto. Requisitos regulamentares estão parcialmente corretos, mas a alternativa falha ao incluir o plano de continuidade como fonte principal, desvirtuando o comando da norma.
Gabarito: letra A.