Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — INSTITUTO AOCP 2024
Segurança da Informação›Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
qa632605
Banca
INSTITUTO AOCP
Órgão
DPE MS
Ano
2024
Cargo
Ana Def ( )
Para uma organização determinar o escopo dos Sistemas de Gestão da Segurança da Informação, a diretoria deve determinar os limites e a aplicabilidade desse sistema. A respeito da definição dos limites e da aplicabilidade do Sistema de Gestão da Segurança quando da determinação do escopo, analise as assertivas e assinale a alternativa que aponta a(s) correta(s).
I. A organização deve determinar as questões internas e externas que são relevantes para o seu propósito e que afetam sua capacidade para alcançar os resultados pretendidos do seu Sistema de Gestão da Segurança da Informação.
II. A organização deve determinar as partes interessadas que são relevantes para o Sistema de Gestão da Segurança da Informação e os requisitos dessas partes interessadas relevantes para a segurança da informação.
III. A organização deve determinar as interfaces e independências entre as atividades desempenhadas por ela e aquelas que são desempenhadas por outras organizações, e o escopo deve estar disponível como informação documentada.
AApenas I.
BApenas II.
CApenas III.
DApenas I e II.
EApenas II e III.
Revelar gabarito e comentário▾
GabaritoD — Apenas I e II.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Determinação do Escopo do SGSI (ISO/IEC 27001)
Gabarito: letra D. Estão corretas as assertivas I e II, pois a norma ISO/IEC 27001, na seção sobre o contexto da organização, exige que a organização determine as questões internas e externas relevantes para o seu propósito e que afetam sua capacidade de alcançar os resultados pretendidos do SGSI, bem como determine as partes interessadas relevantes e seus requisitos. A assertiva III está incorreta porque, embora a norma exija a determinação das interfaces e dependências entre as atividades da organização e as de outras organizações, ela não menciona "independências" — termo que não consta no texto normativo.
A determinação do escopo do Sistema de Gestão da Segurança da Informação (SGSI) é uma etapa crucial do processo de implementação da norma ISO/IEC 27001. O escopo define os limites e a aplicabilidade do sistema, ou seja, quais áreas, processos, ativos e pessoas estão cobertos pela gestão de segurança. Essa definição não é arbitrária: ela deve ser baseada em uma análise cuidadosa do contexto da organização, incluindo fatores internos e externos que possam influenciar a capacidade de alcançar os objetivos de segurança.
A norma ISO/IEC 27001, em sua seção 4 (Contexto da Organização), estabelece os requisitos para essa análise. O primeiro passo é entender a organização e seu contexto, identificando as questões internas e externas que são pertinentes ao seu propósito e que afetam sua capacidade de alcançar os resultados pretendidos do SGSI. Essas questões podem incluir, por exemplo, a cultura organizacional, a estrutura de TI, as obrigações legais e regulatórias, o cenário de ameaças e o ambiente competitivo.
Em seguida, a organização deve identificar as partes interessadas relevantes para o SGSI e determinar seus requisitos. Partes interessadas são indivíduos ou grupos que podem afetar ou serem afetados pelas decisões e atividades da organização, como clientes, fornecedores, acionistas, órgãos reguladores e funcionários. Os requisitos dessas partes, especialmente aqueles relacionados à segurança da informação, devem ser considerados na definição do escopo e na implementação do SGSI.
Finalmente, com base nessa análise, a organização deve determinar os limites e a aplicabilidade do SGSI para estabelecer seu escopo. O escopo deve ser documentado e incluir as questões internas e externas, os requisitos das partes interessadas e as interfaces e dependências entre as atividades da organização e as de outras organizações. É importante notar que a norma fala em "interfaces e dependências", e não em "independências" — um detalhe que a banca explora para confundir o candidato.
A pegadinha desta questão está na assertiva III, que troca o termo "dependências" por "independências". A norma exige que a organização determine as interfaces e dependências entre suas atividades e as de outras organizações, pois essas relações podem introduzir riscos de segurança que precisam ser gerenciados. A palavra "independências" não faz parte do texto normativo e, portanto, torna a assertiva incorreta.
NÃO CAIA NESSA!
A banca troca o termo "dependências" por "independências" na assertiva III. A norma ISO/IEC 27001 exige que a organização determine as interfaces e dependências entre suas atividades e as de outras organizações, pois essas relações podem introduzir riscos de segurança. A palavra "independências" não existe no texto normativo — é uma armadilha clássica de inversão de termo. Fique atento a esse tipo de troca sutil, pois ela é recorrente em questões sobre normas de gestão.
Escopo do SGSI (ISO/IEC 27001)
1Contexto da organização
Questões internas e externas (I)
Partes interessadas e requisitos (II)
2Limites e aplicabilidade
Interfaces e dependências
Independências (III — termo inexistente)
LEVEL · soulevel.com.br
Item I — ✅ Correto
A assertiva I está correta. A norma ISO/IEC 27001, na seção 4.1 (Entendendo a organização e seu contexto), exige que a organização determine as questões externas e internas que sejam pertinentes para o seu propósito e que afetem sua capacidade de alcançar os resultados pretendidos do SGSI. Isso é fundamental para que o escopo do sistema seja definido de forma adequada, considerando os fatores que podem influenciar a segurança da informação.
Item II — ✅ Correto
A assertiva II está correta. A norma ISO/IEC 27001, na seção 4.2 (Entendendo as necessidades e expectativas das partes interessadas), exige que a organização determine as partes interessadas que sejam relevantes para o SGSI e os requisitos pertinentes dessas partes interessadas. Isso garante que o sistema atenda às expectativas de quem pode afetar ou ser afetado pelas atividades de segurança da informação.
Item III — ❌ Incorreto
A assertiva III está incorreta. Embora a norma ISO/IEC 27001, na seção 4.3 (Determinando o escopo do SGSI), exija que a organização determine as interfaces e dependências entre as atividades desempenhadas por ela e aquelas desempenhadas por outras organizações, o termo "independências" não consta no texto normativo. A troca de "dependências" por "independências" altera o sentido do requisito, tornando a assertiva falsa. Além disso, a norma também exige que o escopo esteja disponível como informação documentada, mas o erro no termo "independências" já é suficiente para invalidar a assertiva.
Conclusão: Corretos: I e II → portanto a alternativa é a letra D.