Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — FGV 2026

Segurança da InformaçãoNorma ISO 27001
Código
fg133857
Banca
FGV
Órgão
TJ-RJ
Ano
2026
Nível
Superior
Cargo
Analista Judiciário - Tecnologia da Informação - Analista de Projetos
Durante uma auditoria de conformidade com a ABNT NBR ISO/IEC 27001:2013 em um hospital, foi identificado que o armazenamento de prontuários na nuvem foi terceirizado, mas não foi realizada uma avaliação formal de riscos nem foram estabelecidas cláusulas contratuais sobre segurança da informação com o provedor. Além disso, nesse processo, os dados estavam sendo transmitidos sem a criptografia adequada.De forma a estar em conformidade com a norma e mitigar os riscos encontrados, o hospital deverá:
  1. Aencerrar imediatamente o contrato com o provedor de nuvem e migrar os dados para servidores locais da organização;
  2. Badotar uma política interna de confidencialidade para os colaboradores e selecionar as opções de tratamento dos riscos de segurança da informação;
  3. Csolicitar ao provedor um relatório de conformidade genérico e manter o contrato vigente sem alterações;
  4. Drealizar backup local dos dados e manter a operação em nuvem sem alterações contratuais, desde que haja redundância;
  5. Eformalizar contrato com o provedor contendo cláusulas de segurança, realizar avaliação de riscos e implementar criptografia nos dados em trânsito e em repouso.
Revelar gabarito e comentário

GabaritoE — formalizar contrato com o provedor contendo cláusulas de segurança, realizar avaliação de riscos e implementar criptografia nos dados em trânsito e em repouso.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ISO/IEC 27001 – Conformidade em serviços de nuvem

Gabarito: letra E. Para estar em conformidade com a ABNT NBR ISO/IEC 27001:2013 e mitigar os riscos identificados (ausência de avaliação de riscos, falta de cláusulas contratuais de segurança e criptografia inadequada), o hospital deve formalizar contrato com o provedor contendo cláusulas de segurança, realizar avaliação de riscos e implementar criptografia nos dados em trânsito e em repouso. A norma, em seu item 5.23, determina que:

ABNT-NBR-ISO/IEC-27001-5.23

ABNT NBR ISO/IEC 27001 item 5.23:

Além disso, a ISO 27001 exige, como parte do SGSI, a realização de avaliação e tratamento de riscos (Cláusulas 6.1.2 e 6.1.3) e a implementação de controles criptográficos (A.10.1) para proteger dados sensíveis, como prontuários médicos.

  1. 1Avaliação de riscos (6.1.2/6.1.3)
  2. 2Contrato com cláusulas de segurança (5.23)
  3. 3Criptografia em trânsito e repouso (A.10.1)
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Encerrar imediatamente o contrato e migrar para servidores locais é uma medida extrema que não é exigida pela norma. A ISO 27001 permite que as não conformidades sejam corrigidas por meio de ações corretivas, como a renegociação contratual e a implementação de controles, sem necessidade de ruptura imediata. Além disso, a migração abrupta pode introduzir novos riscos operacionais.

Alternativa B — ❌ Incorreta

Adotar uma política interna de confidencialidade e selecionar opções de tratamento de riscos aborda apenas parcialmente as deficiências. Embora o tratamento de riscos seja necessário, a alternativa ignora a necessidade de cláusulas contratuais específicas com o provedor de nuvem e a implementação de criptografia. A política de confidencialidade, por si só, não mitiga os riscos de transmissão e armazenamento sem criptografia.

Alternativa C — ❌ Incorreta

Solicitar um relatório de conformidade genérico e manter o contrato inalterado não atende aos requisitos da norma. A organização deve estabelecer controles próprios e acordos contratuais formais que garantam a segurança da informação, não podendo se basear apenas em declarações genéricas do provedor.

Alternativa D — ❌ Incorreta

Realizar backup local e manter a operação sem alterações contratuais, mesmo com redundância, não resolve a falta de criptografia e de cláusulas de segurança. A redundância não substitui os controles de proteção exigidos, como a criptografia de dados em trânsito e em repouso. Além disso, sem cláusulas contratuais, o hospital não tem garantias formais sobre a segurança dos dados na nuvem.

Alternativa E — ✅ Correta ⟵ GABARITO

Esta alternativa aborda de forma completa todas as não conformidades identificadas: formalização de contrato com cláusulas de segurança (atendendo ao item 5.23 e ao controle A.15.2 – Relações com fornecedores), realização de avaliação de riscos (requisito obrigatório do SGSI) e implementação de criptografia nos dados em trânsito e em repouso (controles A.10.1). Portanto, é a única que garante a conformidade com a ISO 27001 e a mitigação efetiva dos riscos.

PEGA ESSA DICA!

Em questões sobre conformidade com a ISO 27001, lembre-se dos três pilares para serviços terceirizados em nuvem: (1) avaliação de riscos, (2) acordos contratuais formais com o provedor e (3) controles técnicos como criptografia. A banca costuma testar se o candidato identifica que a correção deve ser abrangente, e não paliativa.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra E.

Link permanente: /questoes/fg133857