Questão de Segurança da Informação — SGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.) — Quadrix 2026
- Código
- qa429630
- Banca
- Quadrix
- Órgão
- CREFITO 17
- Ano
- 2026
- Cargo
- Ana ( )
- CCerto
- EErrado
GabaritoC — Certo
✅ CERTO. A afirmação está correta: a ISO/IEC 27002 é um código de boas práticas que orienta a seleção e implementação de controles de segurança da informação, apoiando a implementação do SGSI, mas não é certificável — a certificação é concedida com base nos requisitos auditáveis da ISO/IEC 27001. A norma 27001 é a única da família 27000 com requisitos de certificação acreditada, enquanto a 27002 serve como guia de implementação.
A família ISO/IEC 27000 reúne normas internacionais voltadas à gestão da segurança da informação. No Brasil, essas normas são publicadas como ABNT NBR ISO/IEC, sendo traduções oficiais das normas da ISO. A ISO/IEC 27001 define os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI), enquanto a ISO/IEC 27002 apresenta um código de boas práticas com controles de segurança. Essa distinção é fundamental: a 27001 é a norma certificável, a 27002 não é.
A ISO/IEC 27001 foi elaborada para prover um modelo para estabelecer, implementar, operar, monitorar, analisar criticamente, manter e melhorar um SGSI. A adoção de um SGSI deve ser uma decisão estratégica para uma organização, com o intuito de reduzir a probabilidade e/ou o impacto provocado por algum tipo de incidente de segurança da informação. A especificação e implementação do SGSI são influenciadas pelas necessidades e objetivos da organização, exigências de segurança, processos empregados e o tamanho e estrutura da organização.
A ISO/IEC 27002, por sua vez, é um guia de boas práticas que lista controles de segurança da informação, organizados em seções (como controle de acesso, segurança física, gestão de incidentes, entre outros). Esses controles servem como referência para a implementação prática do SGSI, mas a conformidade com a 27002 não é auditável para fins de certificação. A certificação ISO/IEC 27001 exige que a organização atenda aos requisitos da norma, incluindo a implementação dos controles do Anexo A, que são derivados da 27002.
A relação entre as duas normas é de complementaridade: a 27001 estabelece o que deve ser feito (requisitos), e a 27002 orienta como fazer (boas práticas). A adoção de controles alinhados à 27002 apoia a implementação do SGSI, mas não dispensa o atendimento aos requisitos auditáveis da 27001 para fins de certificação. Em outras palavras, seguir a 27002 é um caminho para atender à 27001, mas não substitui a necessidade de cumprir os requisitos da norma certificável.
A norma ABNT NBR ISO/IEC 27001, em seu Anexo A, estabelece que os controles da segurança da informação listados na Tabela A.1 são diretamente derivados e alinhados com aqueles listados na ABNT NBR ISO/IEC 27002:2022, Seções 5 a 8, e devem ser usados em alinhamento com o item 6.1.3. Isso demonstra a integração entre as normas: a 27001 referencia a 27002 como fonte dos controles, mas a certificação é baseada nos requisitos da 27001.
ABNT NBR ISO/IEC 27001, Anexo A:
"Os controles da segurança da informação listados na Tabela A.1 são diretamente derivados e alinhados com aqueles listados na ABNT NBR ISO/IEC 27002:2022, Seções 5 a 8, e devem ser usados em alinhamento com 6.1.3."
A pegadinha da questão está em confundir o papel das duas normas: a 27002 é um guia de boas práticas, não uma norma de requisitos certificáveis. A banca explora exatamente essa distinção, que é um dos pontos mais cobrados em provas de segurança da informação. O candidato que não domina essa diferença pode marcar a alternativa errada, achando que a adoção da 27002 seria suficiente para a certificação.
Na prática, uma organização que deseja se certificar na ISO/IEC 27001 deve implementar um SGSI completo, incluindo a gestão de riscos, a política de segurança, os controles do Anexo A e os processos de monitoramento e melhoria contínua. A ISO/IEC 27002 serve como referência para a implementação desses controles, mas a certificação é concedida por organismos de certificação acreditados, que auditam a conformidade com a 27001.
Norma | Papel na família ISO 27000 | Certificável? | Função principal |
|---|---|---|---|
ISO/IEC 27001 | Norma de requisitos | Sim | Estabelece os requisitos auditáveis para o SGSI (inclui controles do Anexo A) |
ISO/IEC 27002 | Código de boas práticas | Não | Guia de implementação com controles de segurança (Seções 5 a 8) |
Para questões sobre a família ISO 27000, lembre-se da regra de ouro: 27001 = requisitos (certificável), 27002 = boas práticas (não certificável). Essa distinção é a chave para resolver a maioria das questões sobre o tema. Quando a questão mencionar "certificação", o foco deve ser sempre na 27001.
Gabarito: ✅ CERTO.
Link permanente: /questoes/qa429630