Pular para o conteúdo principal

Questão de Segurança da Informação — SGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.) — Quadrix 2026

Segurança da InformaçãoSGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.)
Código
qa429631
Banca
Quadrix
Órgão
CREFITO 17
Ano
2026
Cargo
Ana ( )
Durante uma auditoria técnica semestral, uma equipe de TI do CREFITO‑17 identificou a necessidade urgente de aprimorar as defesas contra ataques cibernéticos modernos, de reestruturar as rotinas de backup do banco de dados relacional e de alinhar as práticas de gestão de segurança do Conselho às diretrizes das normas da família ISO 27000. Com base nessa situação hipotética, julgue o item a seguir, acerca das principais ameaças cibernéticas e dos processos de continuidade de negócios e normatização.   A conformidade com a ISO/IEC 27002, por si só, é suficiente para a certificação do sistema de gestão de segurança da informação, independentemente do atendimento aos requisitos da ISO/IEC 27001.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ISO/IEC 27001 e 27002: requisitos versus boas práticas

❌ ERRADO. A conformidade com a ISO/IEC 27002, por si só, não é suficiente para a certificação do SGSI, pois a 27002 é um código de boas práticas (guia de controles) e não é certificável; a certificação exige o atendimento aos requisitos da ISO/IEC 27001, que é a norma certificável da família 27000. A 27002 serve como referência de controles, mas quem define os requisitos obrigatórios do SGSI é a 27001.

A família ISO/IEC 27000 reúne normas de gestão de segurança da informação, e a distinção central entre a 27001 e a 27002 é o que cada uma entrega. A ISO/IEC 27001 é a norma de requisitos — ela especifica o que a organização deve fazer para estabelecer, implementar, manter e melhorar continuamente um Sistema de Gestão de Segurança da Informação (SGSI). É a única norma da família com requisitos de certificação e passível de certificação acreditada por organismo de terceira parte. Já a ISO/IEC 27002 é um código de prática — um guia de boas práticas com controles de segurança da informação, organizados em seções (políticas, gestão de ativos, controle de acesso, etc.), que serve como referência para a seleção e implementação de controles, mas não é certificável.

A relação entre as duas normas é de complementaridade, não de substituição. A 27001, em seu Anexo A, lista controles que são "diretamente derivados e alinhados" com os da 27002, e a organização deve usá-los em alinhamento com o processo de avaliação de riscos (item 6.1.3). Ou seja, a 27002 fornece o catálogo de controles possíveis; a 27001 define o processo de gestão de riscos que decide quais controles aplicar, e exige a Declaração de Aplicabilidade (SoA) justificando a seleção e exclusão de controles. A certificação avalia a conformidade com os requisitos da 27001, não com as boas práticas da 27002.

Um exemplo prático: uma organização pode implementar todos os controles da 27002 (firewall, backup, controle de acesso, etc.) e ainda assim não ser certificável, se não tiver um SGSI estruturado conforme a 27001 — sem política de segurança aprovada pela alta direção, sem processo formal de avaliação de riscos, sem auditoria interna e análise crítica pela direção, sem melhoria contínua. A certificação atesta que o sistema de gestão existe e opera, não que a organização adotou um conjunto de boas práticas.

A pegadinha da banca está em inverter os papéis: apresentar a 27002 (guia de boas práticas, não certificável) como suficiente para a certificação, quando na verdade a certificação depende da 27001 (norma de requisitos, certificável). Guarde a fronteira: 27001 = requisitos + certificável; 27002 = boas práticas + não certificável. É exatamente nessa distinção que o item se resolve.

Critério

ISO/IEC 27001

ISO/IEC 27002

Papel na família 27000

Norma de requisitos

Código de prática (boas práticas)

Certificável

Sim (única da família)

Não

Conteúdo principal

Requisitos do SGSI (estabelecer, implementar, manter, melhorar)

Guia de controles de segurança da informação

Relação com a certificação

Base obrigatória para certificação

Referência complementar para seleção de controles

1ISO/IEC 27001
Norma de requisitos
Certificável
Exige SGSI estruturado
2ISO/IEC 27002
Código de boas práticas
Não certificável
Guia de controles
3ISO/IEC 27005
Guia de gestão de riscos
4ISO/IEC 27000
Vocabulário
Família ISO/IEC 27000
LEVELsoulevel.com.br
Família ISO/IEC 27000: ISO/IEC 27001 (Norma de requisitos, Certificável, Exige SGSI estruturado); ISO/IEC 27002 (Código de boas práticas, Não certificável, Guia de controles); ISO/IEC 27005 (Guia de gestão de riscos); ISO/IEC 27000 (Vocabulário)

Item — ❌ Incorreto

A afirmação está errada porque atribui à ISO/IEC 27002 um poder que ela não tem: a certificação do SGSI. A 27002 é um código de prática (boas práticas) e não é certificável; a certificação exige o atendimento aos requisitos da ISO/IEC 27001, que é a norma certificável da família. A 27002 serve como referência de controles, mas quem define os requisitos obrigatórios do SGSI é a 27001. A banca trocou o papel das duas normas: apresentou a 27002 como suficiente, quando ela é apenas um guia complementar.

PEGA ESSA DICA!

Na prova, quando a questão falar em "certificação", lembre-se: só a ISO/IEC 27001 é certificável. A 27002 é guia de boas práticas; a 27005 é guia de gestão de riscos; a 27000 é vocabulário. Se a alternativa disser que a 27002 (ou qualquer outra da família) é suficiente para certificação, está errada.

Gabarito: letra E (ERRADO).

Link permanente: /questoes/qa429631