Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — FGV 2025

Segurança da InformaçãoISO 27002
Código
fg121737
Banca
FGV
Órgão
TCE-PI
Ano
2025
Nível
Superior
Cargo
Auditor de Controle Externo - Controle Externo - Específica de Tecnologia da Informação - Infraestrutura e Segurança (Manhã)
Com relação às principais fontes de requisitos de segurança da informação, descritas na NBR ISO/IEC 27002:2022, analise as afirmativas a seguir e assinale (V) para a verdadeira e (F) para a falsa.( ) A avaliação dos riscos para a organização é descrita como uma das principais fontes, levando em consideração a estratégia geral de negócio e os objetivos da organização.( ) Os requisitos legais, estatutários, regulamentares e contratuais que uma organização e suas partes interessadas devem cumprir, não são considerados fontes relevantes.( ) O conjunto de princípios, objetivos e requisitos de negócios da etapa inicial do ciclo de vida da informação que uma organização desenvolve para dar suporte às suas operações, é uma fontes primordial.As afirmativas são, respectivamente,
  1. AV – V – V.
  2. BV – F – F.
  3. CV – F – V.
  4. DF – V – V.
  5. EF – F – V.
Revelar gabarito e comentário

GabaritoB — V – F – F.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Fontes de requisitos de segurança da informação (NBR ISO/IEC 27002:2022)

Gabarito: B (V – F – F). A primeira afirmativa é verdadeira: a avaliação de riscos é uma das principais fontes, considerando a estratégia e objetivos de negócio. A segunda é falsa: requisitos legais, estatutários, regulamentares e contratuais são sim fontes relevantes. A terceira é falsa: a descrição refere-se ao conjunto de princípios e objetivos da política de segurança, não a uma fonte de requisitos – as fontes são a avaliação de riscos, os requisitos legais e os requisitos de negócio.

Análise das afirmativas

Afirmativa

Veredito

Justificativa

1ª – A avaliação de riscos é uma das principais fontes, considerando a estratégia geral de negócio e os objetivos.

V

A NBR ISO/IEC 27002 baseia-se na gestão de riscos. O contexto do material de apoio afirma que as organizações definem suas estratégias de segurança considerando requisitos de negócio e riscos, e a avaliação de riscos é parte central do SGSI.

2ª – Requisitos legais, estatutários, regulamentares e contratuais não são considerados fontes relevantes.

F

O material de apoio explicita que as organizações incluem requisitos legais, regulatórios e contratuais na definição de suas estratégias de segurança. Portanto, são fontes relevantes, contrariando a afirmativa.

3ª – O conjunto de princípios, objetivos e requisitos de negócios da etapa inicial do ciclo de vida da informação é uma fonte primordial.

F

Essa descrição corresponde ao conteúdo de uma política de segurança da informação, não a uma fonte de requisitos. As fontes principais são: avaliação de riscos, requisitos legais/regulatórios/contratuais e requisitos de negócio (estratégia e objetivos). A afirmativa confunde o produto (política) com a origem (fontes).

PEGA ESSA DICA!

Lembre-se das três principais fontes de requisitos de segurança da informação segundo a ISO 27002: (1) avaliação de riscos; (2) requisitos legais, regulamentares e contratuais; (3) requisitos de negócio (estratégia e objetivos). Qualquer afirmativa que negue uma delas ou troque por outro conceito estará incorreta.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: B (V – F – F).

Link permanente: /questoes/fg121737