Pular para o conteúdo principal

Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — INSTITUTO AOCP 2024

Segurança da InformaçãoRiscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
qa632605
Banca
INSTITUTO AOCP
Órgão
DPE MS
Ano
2024
Cargo
Ana Def ( )

Para uma organização determinar o escopo dos Sistemas de Gestão da Segurança da Informação, a diretoria deve determinar os limites e a aplicabilidade desse sistema. A respeito da definição dos limites e da aplicabilidade do Sistema de Gestão da Segurança quando da determinação do escopo, analise as assertivas e assinale a alternativa que aponta a(s) correta(s).

 

I. A organização deve determinar as questões internas e externas que são relevantes para o seu propósito e que afetam sua capacidade para alcançar os resultados pretendidos do seu Sistema de Gestão da Segurança da Informação.

 

II. A organização deve determinar as partes interessadas que são relevantes para o Sistema de Gestão da Segurança da Informação e os requisitos dessas partes interessadas relevantes para a segurança da informação.

 

III. A organização deve determinar as interfaces e independências entre as atividades desempenhadas por ela e aquelas que são desempenhadas por outras organizações, e o escopo deve estar disponível como informação documentada.


  1. AApenas I.
  2. BApenas II.
  3. CApenas III.
  4. DApenas I e II.
  5. EApenas II e III.
Revelar gabarito e comentário

GabaritoD — Apenas I e II.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Determinação do Escopo do SGSI (ISO/IEC 27001)

Gabarito: letra D. Estão corretas as assertivas I e II, pois a norma ISO/IEC 27001, na seção sobre o contexto da organização, exige que a organização determine as questões internas e externas relevantes para o seu propósito e que afetam sua capacidade de alcançar os resultados pretendidos do SGSI, bem como determine as partes interessadas relevantes e seus requisitos. A assertiva III está incorreta porque, embora a norma exija a determinação das interfaces e dependências entre as atividades da organização e as de outras organizações, ela não menciona "independências" — termo que não consta no texto normativo.

A determinação do escopo do Sistema de Gestão da Segurança da Informação (SGSI) é uma etapa crucial do processo de implementação da norma ISO/IEC 27001. O escopo define os limites e a aplicabilidade do sistema, ou seja, quais áreas, processos, ativos e pessoas estão cobertos pela gestão de segurança. Essa definição não é arbitrária: ela deve ser baseada em uma análise cuidadosa do contexto da organização, incluindo fatores internos e externos que possam influenciar a capacidade de alcançar os objetivos de segurança.

A norma ISO/IEC 27001, em sua seção 4 (Contexto da Organização), estabelece os requisitos para essa análise. O primeiro passo é entender a organização e seu contexto, identificando as questões internas e externas que são pertinentes ao seu propósito e que afetam sua capacidade de alcançar os resultados pretendidos do SGSI. Essas questões podem incluir, por exemplo, a cultura organizacional, a estrutura de TI, as obrigações legais e regulatórias, o cenário de ameaças e o ambiente competitivo.

Em seguida, a organização deve identificar as partes interessadas relevantes para o SGSI e determinar seus requisitos. Partes interessadas são indivíduos ou grupos que podem afetar ou serem afetados pelas decisões e atividades da organização, como clientes, fornecedores, acionistas, órgãos reguladores e funcionários. Os requisitos dessas partes, especialmente aqueles relacionados à segurança da informação, devem ser considerados na definição do escopo e na implementação do SGSI.

Finalmente, com base nessa análise, a organização deve determinar os limites e a aplicabilidade do SGSI para estabelecer seu escopo. O escopo deve ser documentado e incluir as questões internas e externas, os requisitos das partes interessadas e as interfaces e dependências entre as atividades da organização e as de outras organizações. É importante notar que a norma fala em "interfaces e dependências", e não em "independências" — um detalhe que a banca explora para confundir o candidato.

A pegadinha desta questão está na assertiva III, que troca o termo "dependências" por "independências". A norma exige que a organização determine as interfaces e dependências entre suas atividades e as de outras organizações, pois essas relações podem introduzir riscos de segurança que precisam ser gerenciados. A palavra "independências" não faz parte do texto normativo e, portanto, torna a assertiva incorreta.

NÃO CAIA NESSA!

A banca troca o termo "dependências" por "independências" na assertiva III. A norma ISO/IEC 27001 exige que a organização determine as interfaces e dependências entre suas atividades e as de outras organizações, pois essas relações podem introduzir riscos de segurança. A palavra "independências" não existe no texto normativo — é uma armadilha clássica de inversão de termo. Fique atento a esse tipo de troca sutil, pois ela é recorrente em questões sobre normas de gestão.

Escopo do SGSI (ISO/IEC 27001)
  • 1Contexto da organização
    • Questões internas e externas (I)
    • Partes interessadas e requisitos (II)
  • 2Limites e aplicabilidade
    • Interfaces e dependências
    • Independências (III — termo inexistente)
LEVEL · soulevel.com.br

Item I — ✅ Correto

A assertiva I está correta. A norma ISO/IEC 27001, na seção 4.1 (Entendendo a organização e seu contexto), exige que a organização determine as questões externas e internas que sejam pertinentes para o seu propósito e que afetem sua capacidade de alcançar os resultados pretendidos do SGSI. Isso é fundamental para que o escopo do sistema seja definido de forma adequada, considerando os fatores que podem influenciar a segurança da informação.

Item II — ✅ Correto

A assertiva II está correta. A norma ISO/IEC 27001, na seção 4.2 (Entendendo as necessidades e expectativas das partes interessadas), exige que a organização determine as partes interessadas que sejam relevantes para o SGSI e os requisitos pertinentes dessas partes interessadas. Isso garante que o sistema atenda às expectativas de quem pode afetar ou ser afetado pelas atividades de segurança da informação.

Item III — ❌ Incorreto

A assertiva III está incorreta. Embora a norma ISO/IEC 27001, na seção 4.3 (Determinando o escopo do SGSI), exija que a organização determine as interfaces e dependências entre as atividades desempenhadas por ela e aquelas desempenhadas por outras organizações, o termo "independências" não consta no texto normativo. A troca de "dependências" por "independências" altera o sentido do requisito, tornando a assertiva falsa. Além disso, a norma também exige que o escopo esteja disponível como informação documentada, mas o erro no termo "independências" já é suficiente para invalidar a assertiva.

Conclusão: Corretos: I e II → portanto a alternativa é a letra D.

Gabarito: letra D

Link permanente: /questoes/qa632605