Pular para o conteúdo principal

Questão de Segurança da Informação — SGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.) — Quadrix 2025

Segurança da InformaçãoSGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.)
Código
qa700974
Banca
Quadrix
Órgão
CRM ES
Ano
2025
Cargo
ATI ( )
Assinale a opção que apresenta, conforme a norma ABNT:NBR ISO/IEC 27001, a medida técnica, física ou administrativa implementada para reduzir riscos.
  1. Aação corretiva
  2. Bauditoria interna
  3. Cimpacto
  4. Dcontrole
  5. Epolítica de segurança da informação
Revelar gabarito e comentário

GabaritoD — controle

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Controle na ISO/IEC 27001: a medida para reduzir riscos

Gabarito: letra D. Conforme a ABNT NBR ISO/IEC 27001, o controle é a medida técnica, física ou administrativa implementada para reduzir riscos — é o termo que a norma utiliza no Anexo A, que lista os "Controles da segurança da informação" derivados da ISO/IEC 27002. As demais alternativas (ação corretiva, auditoria interna, impacto e política de segurança) são conceitos distintos dentro do SGSI, mas não correspondem à definição pedida.

A ISO/IEC 27001 é a norma que estabelece os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI). Ela não define diretamente o que é um controle — essa definição vem da ISO/IEC 27000, que é a norma de vocabulário da família. No entanto, o conceito é amplamente conhecido e utilizado: um controle é qualquer medida que modifica o risco, seja reduzindo sua probabilidade, seu impacto, ou ambos. A própria norma, em seu Anexo A, apresenta a "Referência de controles da segurança da informação", deixando claro que esses controles são as medidas práticas que a organização implementa.

A gestão de riscos na ISO 27001 segue o ciclo PDCA (Plan-Do-Check-Act). Na fase de Planejamento, a organização identifica, analisa e avalia os riscos. Na fase de Execução, ela implementa o plano de tratamento dos riscos — e é exatamente aqui que os controles entram em ação. O tratamento do risco pode ser feito de quatro formas: modificação do risco (que é a aplicação de controles), retenção do risco (aceitar o risco), evitação do risco (não realizar a atividade que gera o risco) e compartilhamento do risco (transferir o risco, por exemplo, para uma seguradora). Quando a organização opta por modificar o risco, ela seleciona e implementa controles.

A distinção fundamental que a questão explora é entre o controle (a medida em si) e os outros elementos do SGSI. A política de segurança da informação é o documento que estabelece as diretrizes e a estratégia da organização — ela é a base, mas não é a medida operacional. A ação corretiva é uma resposta a uma não conformidade já identificada, ou seja, age depois que o problema ocorreu. A auditoria interna é um processo de verificação e avaliação do SGSI. E o impacto é uma característica do risco (a consequência potencial), não uma medida para reduzi-lo.

A banca explora a confusão entre o conceito de controle e a política de segurança da informação, que é um dos controles listados na ISO 27002, mas não é a definição genérica de controle. A pegadinha está em pensar que a política é a medida, quando na verdade ela é apenas um dos muitos controles possíveis — e a questão pede o termo genérico que abrange todas as medidas (técnicas, físicas e administrativas).

ABNT NBR ISO/IEC 27001, Anexo A:

"Os controles da segurança da informação listados na Tabela A.1 são diretamente derivados e alinhados com aqueles listados na ABNT NBR ISO/IEC 27002:2022, Seções 5 a 8, e devem ser usados em alinhamento com 6.1.3."

Esse trecho confirma que os controles são as medidas práticas derivadas da ISO 27002, que é o código de boas práticas. A Tabela A.1 da 27001 lista todos os controles que a organização deve considerar, e eles são exatamente as medidas técnicas, físicas e administrativas para reduzir riscos.

1Definição
Medida técnica, física ou administrativa
Reduz riscos
2Origem
Anexo A (Tabela A.1)
Derivado da ISO/IEC 27002
3Tipos
Técnicos (firewall, criptografia)
Físicos (CFTV, controle de acesso)
Administrativos (políticas, treinamento)
4Tratamento de risco
Modificação (aplica controles)
Retenção (aceita)
Evitação (não realiza)
Compartilhamento (transfere)
Controle (ISO/IEC 27001)
LEVELsoulevel.com.br
Controle (ISO/IEC 27001): Definição (Medida técnica, física ou administrativa, Reduz riscos); Origem (Anexo A (Tabela A.1), Derivado da ISO/IEC 27002); Tipos (Técnicos (firewall, criptografia), Físicos (CFTV, controle de acesso), Administrativos (políticas, treinamento)); Tratamento de risco (Modificação (aplica controles), Retenção (aceita), Evitação (não realiza), Compartilhamento (transfere))

Alternativa A — ❌ Incorreta

A ação corretiva é uma medida tomada para eliminar a causa de uma não conformidade já detectada, com o objetivo de evitar sua recorrência. Ela age sobre problemas que já aconteceram, enquanto o controle é uma medida preventiva, implementada para reduzir riscos antes que incidentes ocorram. São conceitos distintos no ciclo de melhoria contínua do SGSI.

Alternativa B — ❌ Incorreta

A auditoria interna é um processo de avaliação do SGSI, que verifica se o sistema está implementado e mantido de acordo com os requisitos da norma. Ela é uma atividade de verificação (fase Check do PDCA), não uma medida de redução de riscos. A auditoria avalia a eficácia dos controles, mas não é, em si, um controle.

Alternativa C — ❌ Incorreta

O impacto é uma das dimensões do risco — a consequência potencial caso uma ameaça explore uma vulnerabilidade. Ele é avaliado durante a análise de riscos, mas não é uma medida para reduzi-los. O impacto é o que se busca reduzir com os controles, não o próprio controle.

Alternativa D — ✅ Correta ⟵ GABARITO

O controle é exatamente a medida técnica, física ou administrativa implementada para reduzir riscos. A ISO 27001, em seu Anexo A, apresenta a "Referência de controles da segurança da informação", listando as medidas que a organização deve considerar para tratar os riscos identificados. O termo é usado de forma genérica para abranger todas as salvaguardas, sejam elas técnicas (firewall, criptografia), físicas (controle de acesso, CFTV) ou administrativas (políticas, procedimentos, treinamento).

Alternativa E — ❌ Incorreta

A política de segurança da informação é um documento que estabelece as diretrizes, responsabilidades e objetivos de segurança da organização. Ela é um dos controles listados na ISO 27002 (controle 5.1), mas não é a definição genérica de controle. A política é a base para os demais controles, mas a questão pede o termo que abrange todas as medidas, e não um tipo específico.

A regra de ouro para a prova: quando a questão falar em "medida para reduzir riscos", a resposta é controle. A política, a ação corretiva, a auditoria e o impacto são conceitos vizinhos, mas cada um tem seu papel específico no SGSI — e a banca adora trocá-los para confundir.

Gabarito: letra D

Link permanente: /questoes/qa700974