Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — FCC 2026

Segurança da InformaçãoNorma ISO 27001
Código
gp007215
Banca
FCC
Órgão
AL-RR
Ano
2026
Cargo
Analista Legislativo - Analista de Segurança da Informação
Uma Assembleia Legislativa implementa um SGSI conforme a norma ABNT NBR ISO/MЕC 27001:2024, com múltiplas unidadesadministrativas conduzindo avaliações de riscos. Diante da necessidade de assegurar aplicação uniforme de critérios, rastreabilidadedecisória e comparabilidade direta dos resultados entre ciclos, a prática que atende integralmente aos requisitos normativos dedefinição e aplicação do processo de avaliação de riscos, de acordo com a seção da norma que trata de riscos e oportunidades, é a
  1. Arevisão periódica dos riscos com base em indicadores institucionais e eventos relevantes para os processos de negócio daorganização.
  2. Bdocumentação dos riscos avaliados com registro das decisões adotadas pelas unidades responsáveis.
  3. Cdefinição e aplicação uniforme de critérios de risco, incluindo aceitação e avaliação, garantindo comparabilidade direta dosresultados.
  4. Dconsolidação dos resultados das avaliações com harmonização posterior conduzida por instância de governança institucional.
  5. Econdução das avaliações com adaptação de critérios entre unidades, resultando em variações consistentes nos resultadosobtidos.
Revelar gabarito e comentário

GabaritoC — definição e aplicação uniforme de critérios de risco, incluindo aceitação e avaliação, garantindo comparabilidade direta dos resultados.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Processo de Avaliação de Riscos na ISO 27001 (Cláusula 6.1)

Gabarito: letra C. A norma ABNT NBR ISO/IEC 27001:2024, em sua cláusula 6.1 (Ações para tratar riscos e oportunidades), exige que a organização defina e aplique critérios de risco uniformes para as avaliações, garantindo comparabilidade direta dos resultados entre ciclos e unidades. A alternativa C reflete exatamente esse requisito, enquanto as demais falham por não assegurar a uniformidade ou por propor adaptações.

ABNT-NBR-ISO/IEC-27001-8.2

"A organização deve realizar avaliações de riscos da segurança da informação a intervalos planejados, ou quando mudanças significativas forem propostas ou ocorrerem, levando em conta os critérios estabelecidos em 6.1.2 a)."

ABNT-NBR-ISO/IEC-27001-5

"e) avalie os riscos de segurança da informação: 1) comparando os resultados da análise de riscos com os critérios de riscos estabelecidos em 6.1.2 a); e 2) priorizando os riscos analisados para o tratamento do risco."

Esses trechos demonstram que os critérios definidos na cláusula 6.1.2 a) são a base obrigatória para todas as avaliações, e a prática correta é aplicá-los de forma uniforme, garantindo rastreabilidade e comparabilidade – exatamente o que a alternativa C estabelece.

Prática

Atende ao requisito de uniformidade de critérios?

Garante comparabilidade direta entre ciclos?

Base normativa na ISO 27001

C) Definição e aplicação uniforme de critérios de risco

✅ Sim

✅ Sim

Cláusula 6.1.2 a)

A) Revisão periódica com indicadores e eventos

❌ Não

❌ Não

Item 8.2 (atividade consequente)

B) Documentação dos riscos e decisões

❌ Não

❌ Não

Item 8.2 (registro)

D) Consolidação com harmonização posterior

❌ Não

❌ Não

Não prevê uniformidade prévia

E) Adaptação de critérios entre unidades

❌ Não

❌ Não

Viola a uniformidade exigida

Alternativa A — ❌ Incorreta

A revisão periódica dos riscos com base em indicadores e eventos é uma atividade importante (prevista no item 8.2), mas não abrange a definição e aplicação uniforme de critérios antes da avaliação. A prática descrita na alternativa A é consequência do processo, não a definição do processo em si.

Alternativa B — ❌ Incorreta

A documentação dos riscos avaliados e das decisões é obrigatória (item 8.2: "A organização deve reter informação documentada dos resultados"), porém não assegura a uniformidade de critérios entre unidades nem a comparabilidade direta. É um requisito de registro, não de padronização do método.

Alternativa C — ✅ Correta ⟵ GABARITO

Esta alternativa captura integralmente o requisito da cláusula 6.1: "definição e aplicação uniforme de critérios de risco, incluindo aceitação e avaliação, garantindo comparabilidade direta dos resultados". A norma exige que a organização estabeleça os critérios de risco (6.1.2 a) e que todas as avaliações os utilizem (8.2, item 5). Sem essa uniformidade, não há rastreabilidade decisória nem comparabilidade entre ciclos.

Alternativa D — ❌ Incorreta

A consolidação posterior com harmonização por instância de governança pressupõe que as avaliações foram feitas com critérios diferentes, o que contraria a exigência de aplicação uniforme. A norma determina que os critérios sejam definidos antes e aplicados de forma consistente, e não corrigidos depois.

Alternativa E — ❌ Incorreta

Adaptar critérios entre unidades viola diretamente o princípio de uniformidade. A alternativa E sugere variações consistentes nos resultados, mas o que a norma busca é exatamente o oposto: critérios idênticos para garantir que os resultados sejam comparáveis e que as decisões de tratamento sejam baseadas na mesma escala de risco.

NÃO CAIA NESSA!

A alternativa E pode parecer atraente por mencionar "variações consistentes", mas a palavra "adaptação" é a chave do erro. A ISO 27001 exige critérios uniformes, não adaptados por unidade. O candidato deve lembrar que a cláusula 6.1.2 a) exige que os critérios sejam estabelecidos antes da avaliação e aplicados a todas as avaliações.

Gabarito: letra C.

Link permanente: /questoes/gp007215