Pular para o conteúdo principal

Questão de Segurança da Informação — SGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.) — FGV 2023

Segurança da InformaçãoSGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.)
Código
fg161277
Banca
FGV
Órgão
Pref BH
Ano
2023
Cargo
APGG ( )
A Norma NBR ISO/IEC 27001:2013 descreve requisitos para implementar um sistema de gestão de segurança da informação. De acordo com esta norma, a organização deve
  1. Acontrolar as mudanças planejadas e analisar criticamente as consequências de mudanças não previstas.
  2. Beliminar os resultados das avaliações de risco porque revelam brechas de segurança da informação.
  3. Cassegurar que os resultados das auditorias são mantidos inacessíveis aos diretores para impedir ingerências.
  4. Devitar reagir à não conformidade e, conforme apropriado, aceitar as conseguências.
Revelar gabarito e comentário

GabaritoA — controlar as mudanças planejadas e analisar criticamente as consequências de mudanças não previstas.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

NBR ISO/IEC 27001:2013 — Controle de mudanças no SGSI

Gabarito: letra A. A norma exige que a organização "controle as mudanças planejadas e analise criticamente as consequências de mudanças não intencionais", conforme o item 8.1 (Planejamento e controle operacionais) da ABNT NBR ISO/IEC 27001:2013. As demais alternativas distorcem princípios fundamentais do SGSI, como a gestão de riscos, a auditoria e a melhoria contínua.

A NBR ISO/IEC 27001:2013 é a norma de requisitos para o Sistema de Gestão de Segurança da Informação (SGSI). Ela segue a estrutura de alto nível (HLS) comum às normas ISO de sistemas de gestão, organizada nas seções 4 a 10: contexto da organização, liderança, planejamento, apoio, operação, avaliação de desempenho e melhoria. O item 8.1, dentro da seção "Operação", trata do planejamento e controle operacionais — ou seja, como a organização deve executar, na prática, os processos necessários para atender aos requisitos do SGSI e implementar as ações de tratamento de riscos definidas no planejamento.

A exigência de controlar mudanças é essencial porque alterações não planejadas em processos, sistemas ou controles podem introduzir vulnerabilidades e comprometer a segurança da informação. Por isso, a norma determina que a organização não apenas planeje as mudanças, mas também analise criticamente as consequências daquelas que ocorrem de forma não intencional, tomando ações para mitigar efeitos adversos. Isso se conecta diretamente ao ciclo PDCA (Plan-Do-Check-Act): planejar as mudanças, executá-las com controle, verificar os resultados e agir corretivamente quando necessário.

A banca explora aqui a literalidade do item 8.1, mas também testa o entendimento dos princípios do SGSI. As alternativas incorretas propõem comportamentos opostos ao espírito da norma: eliminar resultados de avaliações de risco (quando o correto é usá-los para decisões), ocultar resultados de auditoria (quando o correto é transparência para a direção) e evitar reagir a não conformidades (quando o correto é agir corretivamente). A pegadinha está em reconhecer que a norma sempre busca a melhoria e o controle, nunca a omissão ou o encobrimento.

ABNT NBR ISO/IEC 27001:2013, item 8.1 (Planejamento e controle operacionais):

"A organização deve controlar as mudanças planejadas e analisar criticamente as consequências de mudanças não intencionais, tomando ações para mitigar quaisquer efeitos adversos, conforme necessário."

Guarde este critério: a norma exige controle e análise crítica de mudanças, uso dos resultados de avaliação de risco, transparência das auditorias e ação corretiva diante de não conformidades. É exatamente nesses quatro pontos que as alternativas se dividem.

Aspecto

Exigência da NBR ISO/IEC 27001:2013

Alternativa que distorce

Mudanças

Controlar as planejadas e analisar criticamente as consequências das não intencionais (item 8.1)

A (correta)

Avaliação de riscos

Usar os resultados como base para decisões e tratamento de riscos (itens 6.1, 8.2, 8.3)

B (incorreta)

Auditoria interna

Reportar resultados à direção para análise crítica (itens 9.2, 9.3)

C (incorreta)

Não conformidade

Reagir e tomar ações corretivas para eliminar causas (item 10.1/10.2)

D (incorreta)

Alternativa A — ✅ Correta ⟵ GABARITO

Reproduz, com pequena variação de redação, o requisito literal do item 8.1 da norma: "controlar as mudanças planejadas e analisar criticamente as consequências de mudanças não intencionais". A alternativa diz "mudanças não previstas", que é sinônimo de "não intencionais" no contexto da norma. O comando é claro: a organização deve ter controle sobre o que foi planejado e, quando algo escapa do planejado, deve avaliar o impacto e mitigar efeitos adversos. É a única alternativa alinhada ao texto normativo e ao princípio de melhoria contínua do SGSI.

Alternativa B — ❌ Incorreta

A norma não manda "eliminar" os resultados das avaliações de risco — muito pelo contrário. A avaliação de riscos é a base do SGSI: a organização deve identificar, analisar e avaliar riscos para decidir como tratá-los (item 6.1 e 8.2 da norma). Os resultados da avaliação são insumos para o plano de tratamento de riscos e para a declaração de aplicabilidade. Eliminá-los seria destruir a evidência do processo de gestão de riscos, o que contraria o requisito de reter informação documentada (item 8.3). A alternativa inverte completamente o papel da avaliação de riscos.

Alternativa C — ❌ Incorreta

A norma exige que os resultados das auditorias internas sejam reportados à direção, não ocultados. O item 9.2 (Auditoria interna) determina que a organização deve conduzir auditorias para verificar a conformidade do SGSI e "prover informações" sobre seu funcionamento. A análise crítica pela direção (item 9.3) depende justamente desses resultados para avaliar o desempenho do sistema e tomar decisões. Ocultar resultados de auditoria dos diretores seria um contrassenso: a direção precisa deles para exercer sua liderança e comprometimento (item 5.1). A alternativa confunde o dever de confidencialidade com a obrigação de transparência interna.

Alternativa D — ❌ Incorreta

A norma determina exatamente o oposto: a organização deve reagir à não conformidade, tomando ações corretivas para eliminar as causas e evitar recorrência. O item 10.1 (Melhoria contínua) e o requisito de "não conformidade e ações corretivas" (item 10.2) estabelecem que, diante de uma não conformidade, a organização deve: (a) reagir e, conforme apropriado, tomar ações para controlá-la e corrigi-la; (b) avaliar a necessidade de ações para eliminar as causas; e (c) implementar as ações necessárias. "Evitar reagir" e "aceitar as consequências" é o oposto do ciclo de melhoria contínua que a norma impõe. A alternativa distorce o requisito de ação corretiva.

Gabarito: letra A — a única alternativa que reflete fielmente o requisito do item 8.1 da NBR ISO/IEC 27001:2013.

Link permanente: /questoes/fg161277