Questão de Segurança da Informação — ISO 27002 — FGV 2025
Segurança da Informação›ISO 27002
Código
fg121737
Banca
FGV
Órgão
TCE-PI
Ano
2025
Nível
Superior
Cargo
Auditor de Controle Externo - Controle Externo - Específica de Tecnologia da Informação - Infraestrutura e Segurança (Manhã)
Com relação às principais fontes de requisitos de segurança da informação, descritas na NBR ISO/IEC 27002:2022, analise as afirmativas a seguir e assinale (V) para a verdadeira e (F) para a falsa.( ) A avaliação dos riscos para a organização é descrita como uma das principais fontes, levando em consideração a estratégia geral de negócio e os objetivos da organização.( ) Os requisitos legais, estatutários, regulamentares e contratuais que uma organização e suas partes interessadas devem cumprir, não são considerados fontes relevantes.( ) O conjunto de princípios, objetivos e requisitos de negócios da etapa inicial do ciclo de vida da informação que uma organização desenvolve para dar suporte às suas operações, é uma fontes primordial.As afirmativas são, respectivamente,
AV – V – V.
BV – F – F.
CV – F – V.
DF – V – V.
EF – F – V.
Revelar gabarito e comentário▾
GabaritoB — V – F – F.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Fontes de requisitos de segurança da informação (NBR ISO/IEC 27002:2022)
Gabarito: B (V – F – F). A primeira afirmativa é verdadeira: a avaliação de riscos é uma das principais fontes, considerando a estratégia e objetivos de negócio. A segunda é falsa: requisitos legais, estatutários, regulamentares e contratuais são sim fontes relevantes. A terceira é falsa: a descrição refere-se ao conjunto de princípios e objetivos da política de segurança, não a uma fonte de requisitos – as fontes são a avaliação de riscos, os requisitos legais e os requisitos de negócio.
Análise das afirmativas
Afirmativa
Veredito
Justificativa
1ª – A avaliação de riscos é uma das principais fontes, considerando a estratégia geral de negócio e os objetivos.
✅ V
A NBR ISO/IEC 27002 baseia-se na gestão de riscos. O contexto do material de apoio afirma que as organizações definem suas estratégias de segurança considerando requisitos de negócio e riscos, e a avaliação de riscos é parte central do SGSI.
2ª – Requisitos legais, estatutários, regulamentares e contratuais não são considerados fontes relevantes.
❌ F
O material de apoio explicita que as organizações incluem requisitos legais, regulatórios e contratuais na definição de suas estratégias de segurança. Portanto, são fontes relevantes, contrariando a afirmativa.
3ª – O conjunto de princípios, objetivos e requisitos de negócios da etapa inicial do ciclo de vida da informação é uma fonte primordial.
❌ F
Essa descrição corresponde ao conteúdo de uma política de segurança da informação, não a uma fonte de requisitos. As fontes principais são: avaliação de riscos, requisitos legais/regulatórios/contratuais e requisitos de negócio (estratégia e objetivos). A afirmativa confunde o produto (política) com a origem (fontes).
PEGA ESSA DICA!
Lembre-se das três principais fontes de requisitos de segurança da informação segundo a ISO 27002: (1) avaliação de riscos; (2) requisitos legais, regulamentares e contratuais; (3) requisitos de negócio (estratégia e objetivos). Qualquer afirmativa que negue uma delas ou troque por outro conceito estará incorreta.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)