Pular para o conteúdo principal

Questão de Segurança da Informação — SGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.) — Quadrix 2026

Segurança da InformaçãoSGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.)
Código
qa429630
Banca
Quadrix
Órgão
CREFITO 17
Ano
2026
Cargo
Ana ( )
Durante uma auditoria técnica semestral, uma equipe de TI do CREFITO‑17 identificou a necessidade urgente de aprimorar as defesas contra ataques cibernéticos modernos, de reestruturar as rotinas de backup do banco de dados relacional e de alinhar as práticas de gestão de segurança do Conselho às diretrizes das normas da família ISO 27000. Com base nessa situação hipotética, julgue o item a seguir, acerca das principais ameaças cibernéticas e dos processos de continuidade de negócios e normatização. A adoção de controles alinhados à ISO/IEC 27002 pode apoiar a implementação do SGSI, sem dispensar o atendimento aos requisitos auditáveis da ISO/IEC 27001 para fins de certificação.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ISO/IEC 27001 e ISO/IEC 27002: requisitos certificáveis e código de boas práticas

✅ CERTO. A afirmação está correta: a ISO/IEC 27002 é um código de boas práticas que orienta a seleção e implementação de controles de segurança da informação, apoiando a implementação do SGSI, mas não é certificável — a certificação é concedida com base nos requisitos auditáveis da ISO/IEC 27001. A norma 27001 é a única da família 27000 com requisitos de certificação acreditada, enquanto a 27002 serve como guia de implementação.

A família ISO/IEC 27000 reúne normas internacionais voltadas à gestão da segurança da informação. No Brasil, essas normas são publicadas como ABNT NBR ISO/IEC, sendo traduções oficiais das normas da ISO. A ISO/IEC 27001 define os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI), enquanto a ISO/IEC 27002 apresenta um código de boas práticas com controles de segurança. Essa distinção é fundamental: a 27001 é a norma certificável, a 27002 não é.

A ISO/IEC 27001 foi elaborada para prover um modelo para estabelecer, implementar, operar, monitorar, analisar criticamente, manter e melhorar um SGSI. A adoção de um SGSI deve ser uma decisão estratégica para uma organização, com o intuito de reduzir a probabilidade e/ou o impacto provocado por algum tipo de incidente de segurança da informação. A especificação e implementação do SGSI são influenciadas pelas necessidades e objetivos da organização, exigências de segurança, processos empregados e o tamanho e estrutura da organização.

A ISO/IEC 27002, por sua vez, é um guia de boas práticas que lista controles de segurança da informação, organizados em seções (como controle de acesso, segurança física, gestão de incidentes, entre outros). Esses controles servem como referência para a implementação prática do SGSI, mas a conformidade com a 27002 não é auditável para fins de certificação. A certificação ISO/IEC 27001 exige que a organização atenda aos requisitos da norma, incluindo a implementação dos controles do Anexo A, que são derivados da 27002.

A relação entre as duas normas é de complementaridade: a 27001 estabelece o que deve ser feito (requisitos), e a 27002 orienta como fazer (boas práticas). A adoção de controles alinhados à 27002 apoia a implementação do SGSI, mas não dispensa o atendimento aos requisitos auditáveis da 27001 para fins de certificação. Em outras palavras, seguir a 27002 é um caminho para atender à 27001, mas não substitui a necessidade de cumprir os requisitos da norma certificável.

A norma ABNT NBR ISO/IEC 27001, em seu Anexo A, estabelece que os controles da segurança da informação listados na Tabela A.1 são diretamente derivados e alinhados com aqueles listados na ABNT NBR ISO/IEC 27002:2022, Seções 5 a 8, e devem ser usados em alinhamento com o item 6.1.3. Isso demonstra a integração entre as normas: a 27001 referencia a 27002 como fonte dos controles, mas a certificação é baseada nos requisitos da 27001.

ABNT NBR ISO/IEC 27001, Anexo A:

"Os controles da segurança da informação listados na Tabela A.1 são diretamente derivados e alinhados com aqueles listados na ABNT NBR ISO/IEC 27002:2022, Seções 5 a 8, e devem ser usados em alinhamento com 6.1.3."

A pegadinha da questão está em confundir o papel das duas normas: a 27002 é um guia de boas práticas, não uma norma de requisitos certificáveis. A banca explora exatamente essa distinção, que é um dos pontos mais cobrados em provas de segurança da informação. O candidato que não domina essa diferença pode marcar a alternativa errada, achando que a adoção da 27002 seria suficiente para a certificação.

Na prática, uma organização que deseja se certificar na ISO/IEC 27001 deve implementar um SGSI completo, incluindo a gestão de riscos, a política de segurança, os controles do Anexo A e os processos de monitoramento e melhoria contínua. A ISO/IEC 27002 serve como referência para a implementação desses controles, mas a certificação é concedida por organismos de certificação acreditados, que auditam a conformidade com a 27001.

Norma

Papel na família ISO 27000

Certificável?

Função principal

ISO/IEC 27001

Norma de requisitos

Sim

Estabelece os requisitos auditáveis para o SGSI (inclui controles do Anexo A)

ISO/IEC 27002

Código de boas práticas

Não

Guia de implementação com controles de segurança (Seções 5 a 8)

PEGA ESSA DICA!

Para questões sobre a família ISO 27000, lembre-se da regra de ouro: 27001 = requisitos (certificável), 27002 = boas práticas (não certificável). Essa distinção é a chave para resolver a maioria das questões sobre o tema. Quando a questão mencionar "certificação", o foco deve ser sempre na 27001.

Gabarito: ✅ CERTO.

Link permanente: /questoes/qa429630