Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — FUNDATEC 2025
Segurança da Informação›Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
qa700812
Banca
FUNDATEC
Órgão
IF RS
Ano
2025
Cargo
Téc ( )
Referente às normas de segurança NBR-ISO/IEC de 2022, a ISO/IEC 27005:2022 é um documento que fornece para auxiliar as organizações a os requisitos de outras ISOs sobre ações para abordar riscos de segurança da informação e atividades de gerenciamento de risco de segurança da informação, especificamente avaliação e tratamento de risco de segurança da informação.
Assinale a alternativa que preenche, correta e respectivamente, as lacunas do trecho acima.
Ainovação – reavaliar – atualizar
Bcondição – rever – elaborar
Ccondição – cumprir – elaborar
Dorientação – reavaliar – atualizar
Eorientação – cumprir – executar
Revelar gabarito e comentário▾
GabaritoE — orientação – cumprir – executar
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
ISO/IEC 27005:2022 — Diretrizes para a Gestão de Riscos de Segurança da Informação
Gabarito: letra E. A ISO/IEC 27005:2022 fornece orientação para auxiliar as organizações a cumprir os requisitos de outras ISOs sobre ações para abordar riscos de segurança da informação e a executar atividades de gerenciamento de risco de segurança da informação, especificamente avaliação e tratamento de risco. A norma é um guia de boas práticas, não um documento de requisitos certificável — por isso o termo "orientação" é o que abre a lacuna correta.
A família ISO/IEC 27000 é composta por normas com papéis distintos. A ISO/IEC 27001 estabelece os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI) — é a norma certificável. A ISO/IEC 27002 apresenta um código de prática com controles de segurança da informação. Já a ISO/IEC 27005 é a norma de gestão de riscos de segurança da informação (GRSI): ela não define requisitos obrigatórios, mas sim diretrizes (guidance) para que a organização implemente o processo de avaliação e tratamento de riscos exigido pela ISO/IEC 27001. Em outras palavras, a 27005 é o "como fazer" que apoia o "o que fazer" da 27001.
O papel da 27005 fica claro na própria bibliografia da ISO/IEC 27001:2022, que a referencia como fonte de orientação para o gerenciamento de riscos. A norma 27005, por sua vez, está alinhada à ISO 31000 (gestão de riscos organizacional) e detalha o processo de GRSI: estabelecimento do contexto, avaliação de riscos (identificação, análise e avaliação), tratamento do risco, aceitação do risco, comunicação e consulta, e monitoramento e análise crítica. Esse processo é iterativo e serve justamente para que a organização cumpra os requisitos de avaliação e tratamento de riscos da ISO/IEC 27001 e execute as atividades de gerenciamento de risco.
A pegadinha da questão está na troca de termos que parecem sinônimos, mas não são. "Orientação" é o termo técnico correto para o que a 27005 fornece — a norma é um guia, não um conjunto de requisitos. "Cumprir" é o verbo adequado para a relação com os requisitos de outras ISOs (a organização cumpre requisitos). E "executar" é o verbo que se encaixa na realização das atividades de gerenciamento de risco. As alternativas que usam "inovação", "condição", "reavaliar" ou "atualizar" distorcem o sentido técnico da norma.
Guarde a distinção central: 27001 = requisitos (certificável), 27002 = controles (código de prática), 27005 = diretrizes/orientação (guia de gestão de riscos). É exatamente essa fronteira que separa a alternativa correta das demais.
Família ISO/IEC 27000: 27001 (Requisitos, Certificável); 27002 (Código de prática, Controles); 27005 (Diretrizes/orientação, Gestão de riscos (GRSI), Apoia o cumprimento da 27001)
Alternativa A — ❌ Incorreta
"Inovação" não é o que a 27005 fornece — ela fornece orientação (diretrizes). Além disso, "reavaliar" e "atualizar" não são os verbos que descrevem a relação da organização com os requisitos de outras ISOs e com as atividades de gerenciamento de risco. A organização cumpre requisitos e executa atividades; reavaliar e atualizar são ações pontuais dentro do processo, não o papel geral da norma.
Alternativa B — ❌ Incorreta
"Condição" é um termo vago e incorreto — a norma fornece orientação, não uma condição. "Rever" e "elaborar" também não se encaixam: a organização não "rever" requisitos, ela os cumpre; e não "elabora" atividades de gerenciamento de risco, ela as executa. A alternativa mistura termos que poderiam aparecer em outros contextos, mas não aqui.
Alternativa C — ❌ Incorreta
O erro está na primeira lacuna: "condição" não é o que a 27005 fornece. A norma é um guia de orientação, não uma condição imposta. As demais palavras ("cumprir" e "elaborar") também falham: a organização cumpre requisitos, mas executa atividades de gerenciamento de risco — "elaborar" sugere criar algo novo, quando na verdade se trata de realizar o processo previsto.
Alternativa D — ❌ Incorreta
Acerta na primeira lacuna ("orientação"), mas erra nas seguintes: "reavaliar" e "atualizar" não descrevem a relação com os requisitos de outras ISOs nem com as atividades de gerenciamento de risco. A organização cumpre os requisitos e executa as atividades. Reavaliar e atualizar são fases do processo de monitoramento, não o objetivo geral da norma.
Alternativa E — ✅ Correta ⟵ GABARITO
A alternativa E preenche corretamente as três lacunas: a ISO/IEC 27005:2022 fornece orientação (diretrizes, não requisitos) para auxiliar as organizações a cumprir os requisitos de outras ISOs (como a 27001) sobre ações para abordar riscos de segurança da informação e a executar atividades de gerenciamento de risco de segurança da informação, especificamente avaliação e tratamento de risco. Essa é exatamente a função da norma: ser um guia prático para a implementação do processo de GRSI.
PEGA ESSA DICA!
Para questões sobre a família ISO 27000, decore o papel de cada norma: 27001 = requisitos (certificável), 27002 = controles (código de prática), 27005 = diretrizes/orientação (gestão de riscos). Quando a questão falar em "fornecer orientação" ou "diretrizes", a resposta quase sempre será a 27005. E lembre: a organização cumpre requisitos e executa atividades — esses verbos são os que aparecem nas lacunas.