Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — FGV 2026

Segurança da InformaçãoISO 27002
Código
fg133854
Banca
FGV
Órgão
TJ-RJ
Ano
2026
Nível
Superior
Cargo
Analista Judiciário - Tecnologia da Informação - Analista de Projetos
Uma empresa multinacional está migrando seus sistemas críticos para o ambiente de nuvem. Nesse processo, a equipe de auditoria identificou que os contratos com os provedores do serviço de nuvem não especificavam claramente as responsabilidades sobre a segurança da informação.Para que a multinacional fique em conformidade com a norma ABNT NBR ISO/IEC 27002:2013, o controle a ser aplicado para mitigar o risco é:
  1. Aa gestão de continuidade de negócios;
  2. Ba política de uso aceitável de recursos de TI;
  3. Co monitoramento contínuo de logs de acesso;
  4. Da implementação de criptografia ponta a ponta nos sistemas internos;
  5. Ea gestão de segurança da informação em relacionamentos com fornecedores.
Revelar gabarito e comentário

GabaritoE — a gestão de segurança da informação em relacionamentos com fornecedores.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Migração para nuvem e conformidade com ISO 27002

Gabarito: letra E. O problema apresentado – contratos com provedores de nuvem sem especificação clara de responsabilidades de segurança – é diretamente mitigado pelo controle de "Gestão de segurança da informação em relacionamentos com fornecedores", previsto na ABNT NBR ISO/IEC 27002:2013. Esse controle estabelece que a organização deve definir requisitos de segurança nos contratos com fornecedores, incluindo prestadores de serviços em nuvem. A norma ABNT NBR ISO/IEC 27001, item 5.23, reforça:

ABNT-NBR-ISO/IEC-27001-5.23

"Os processos de aquisição, uso, gestão e saída de serviços em nuvem devem ser estabelecidos de acordo com os requisitos da segurança da informação da organização."

As demais alternativas, embora relevantes em outros contextos, não abordam o cerne da questão: a relação contratual com o fornecedor de nuvem.

ISO 27002: Controles de segurança
  • 1Relação com fornecedores (E)
    • Contratos com provedores de nuvem
    • Requisitos de segurança definidos
    • Responsabilidades claras
  • 2Outros controles (não mitigam o risco)
    • Continuidade de negócios (A)
    • Uso aceitável de TI (B)
    • Monitoramento de logs (C)
    • Criptografia ponta a ponta (D)
LEVEL · soulevel.com.br

Alternativa A – ❌ Incorreta

Gestão de continuidade de negócios – Visa garantir a continuidade das operações após incidentes, mas não trata da definição de responsabilidades de segurança em contratos com fornecedores.

Alternativa B – ❌ Incorreta

Política de uso aceitável de recursos de TI – Define regras para o uso de sistemas e dados pelos usuários, não abrange a gestão dos fornecedores.

Alternativa C – ❌ Incorreta

Monitoramento contínuo de logs de acesso – Importante para detecção de incidentes, porém não resolve a ausência de especificação contratual de responsabilidades.

Alternativa D – ❌ Incorreta

Implementação de criptografia ponta a ponta – Protege dados contra acesso não autorizado, mas não substitui a necessidade de clareza nas obrigações de segurança dos provedores.

Alternativa E – ✅ Correta ⟵ GABARITO

Gestão de segurança da informação em relacionamentos com fornecedores – Este controle da ISO 27002 exige que a organização identifique e documente os requisitos de segurança nos contratos com fornecedores, garantindo que as responsabilidades sobre a segurança da informação sejam claramente definidas. É exatamente o que a auditoria apontou como falta.

Conclusão: O controle mais adequado para mitigar o risco identificado é o de gestão de segurança em relacionamentos com fornecedores, que trata diretamente das obrigações contratuais. Portanto, gabarito: letra E.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/fg133854