Questão de Segurança da Informação — SGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.) — Quadrix 2026
- Código
- qa429631
- Banca
- Quadrix
- Órgão
- CREFITO 17
- Ano
- 2026
- Cargo
- Ana ( )
- CCerto
- EErrado
GabaritoE — Errado
❌ ERRADO. A conformidade com a ISO/IEC 27002, por si só, não é suficiente para a certificação do SGSI, pois a 27002 é um código de boas práticas (guia de controles) e não é certificável; a certificação exige o atendimento aos requisitos da ISO/IEC 27001, que é a norma certificável da família 27000. A 27002 serve como referência de controles, mas quem define os requisitos obrigatórios do SGSI é a 27001.
A família ISO/IEC 27000 reúne normas de gestão de segurança da informação, e a distinção central entre a 27001 e a 27002 é o que cada uma entrega. A ISO/IEC 27001 é a norma de requisitos — ela especifica o que a organização deve fazer para estabelecer, implementar, manter e melhorar continuamente um Sistema de Gestão de Segurança da Informação (SGSI). É a única norma da família com requisitos de certificação e passível de certificação acreditada por organismo de terceira parte. Já a ISO/IEC 27002 é um código de prática — um guia de boas práticas com controles de segurança da informação, organizados em seções (políticas, gestão de ativos, controle de acesso, etc.), que serve como referência para a seleção e implementação de controles, mas não é certificável.
A relação entre as duas normas é de complementaridade, não de substituição. A 27001, em seu Anexo A, lista controles que são "diretamente derivados e alinhados" com os da 27002, e a organização deve usá-los em alinhamento com o processo de avaliação de riscos (item 6.1.3). Ou seja, a 27002 fornece o catálogo de controles possíveis; a 27001 define o processo de gestão de riscos que decide quais controles aplicar, e exige a Declaração de Aplicabilidade (SoA) justificando a seleção e exclusão de controles. A certificação avalia a conformidade com os requisitos da 27001, não com as boas práticas da 27002.
Um exemplo prático: uma organização pode implementar todos os controles da 27002 (firewall, backup, controle de acesso, etc.) e ainda assim não ser certificável, se não tiver um SGSI estruturado conforme a 27001 — sem política de segurança aprovada pela alta direção, sem processo formal de avaliação de riscos, sem auditoria interna e análise crítica pela direção, sem melhoria contínua. A certificação atesta que o sistema de gestão existe e opera, não que a organização adotou um conjunto de boas práticas.
A pegadinha da banca está em inverter os papéis: apresentar a 27002 (guia de boas práticas, não certificável) como suficiente para a certificação, quando na verdade a certificação depende da 27001 (norma de requisitos, certificável). Guarde a fronteira: 27001 = requisitos + certificável; 27002 = boas práticas + não certificável. É exatamente nessa distinção que o item se resolve.
Critério | ISO/IEC 27001 | ISO/IEC 27002 |
|---|---|---|
Papel na família 27000 | Norma de requisitos | Código de prática (boas práticas) |
Certificável | Sim (única da família) | Não |
Conteúdo principal | Requisitos do SGSI (estabelecer, implementar, manter, melhorar) | Guia de controles de segurança da informação |
Relação com a certificação | Base obrigatória para certificação | Referência complementar para seleção de controles |
A afirmação está errada porque atribui à ISO/IEC 27002 um poder que ela não tem: a certificação do SGSI. A 27002 é um código de prática (boas práticas) e não é certificável; a certificação exige o atendimento aos requisitos da ISO/IEC 27001, que é a norma certificável da família. A 27002 serve como referência de controles, mas quem define os requisitos obrigatórios do SGSI é a 27001. A banca trocou o papel das duas normas: apresentou a 27002 como suficiente, quando ela é apenas um guia complementar.
Na prova, quando a questão falar em "certificação", lembre-se: só a ISO/IEC 27001 é certificável. A 27002 é guia de boas práticas; a 27005 é guia de gestão de riscos; a 27000 é vocabulário. Se a alternativa disser que a 27002 (ou qualquer outra da família) é suficiente para certificação, está errada.
Gabarito: letra E (ERRADO).
Link permanente: /questoes/qa429631