Questão de Arquitetura de Software — Segurança da Informação — ACAFE 2024
Arquitetura de Software›Segurança da Informação
Código
qg053078
Banca
ACAFE
Órgão
CELESC
Ano
2024
Nível
Superior
Cargo
Analista de Sistemas - Desenvolvimento e Transformação Digital
Normas ISO/IEC são normas internacionalmente reconhecidas, desenvolvidas pela International Organization for Standardization (ISO) e pela International Electrotechnical Commission (IEC). A Norma ISO/IEC que serve de base para uma empresa elaborar sua política de segurança da informação é a:
AISO/IEC 27004.
BISO/IEC 27002.
CISO/IEC 27003.
DISO/IEC 27001.
EISO/IEC 27005.
Revelar gabarito e comentário▾
GabaritoD — ISO/IEC 27001.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Normas ISO/IEC da família 27000
Gabarito: letra D. A ISO/IEC 27001 é a norma que estabelece os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI), servindo de base para a elaboração da política de segurança da informação. As demais normas são complementares: a 27002 (boas práticas), 27003 (orientações), 27004 (monitoramento) e 27005 (gestão de riscos).
A banca testa o conhecimento das principais normas da família 27000, especialmente a diferença entre a norma de requisitos (27001) e as demais.
Família ISO/IEC 27000: 27001 (Requisitos) (SGSI, Política de segurança da informação); 27002 (Boas práticas) (Código de prática, Controles); 27003 (Implementação) (Orientações); 27004 (Monitoramento) (Medição e análise); 27005 (Gestão de riscos) (Diretrizes)
Alternativa A — ❌ Incorreta
ISO/IEC 27004 trata de monitoramento, medição, análise e avaliação do desempenho do SGSI. Não é a base para a política de segurança da informação.
Alternativa B — ❌ Incorreta
ISO/IEC 27002 é um código de prática que lista controles de segurança da informação. Embora útil, não estabelece requisitos para um SGSI nem serve como base para a política.
Alternativa C — ❌ Incorreta
ISO/IEC 27003 oferece orientações para implementação do SGSI, mas não é a norma de requisitos. A política de segurança da informação é um requisito definido na 27001.
Alternativa D — ✅ Correta ⟵ GABARITO
A ISO/IEC 27001 (ou ABNT NBR ISO/IEC 27001) especifica os requisitos para estabelecer, implementar, manter e melhorar um SGSI. A política de segurança da informação é um dos elementos fundamentais exigidos pela norma, sendo o documento que define as diretrizes e compromissos da organização com a segurança da informação. Portanto, é a norma base para sua elaboração.
Alternativa E — ❌ Incorreta
ISO/IEC 27005 fornece diretrizes para a gestão de riscos de segurança da informação, sendo uma norma de apoio ao planejamento do SGSI, mas não a base para a política.
Conclusão: A única norma que estabelece requisitos para o SGSI e, consequentemente, para a política de segurança da informação é a ISO/IEC 27001.