Pular para o conteúdo principal

Questão de Arquitetura de Software — Segurança da Informação — ACAFE 2024

Arquitetura de SoftwareSegurança da Informação
Código
qg053084
Banca
ACAFE
Órgão
CELESC
Ano
2024
Nível
Superior
Cargo
Analista de Sistemas - Infraestrutura Operação e Segurança
Uma empresa de tecnologia está em processo de implementação de um Sistema de Gestão de Segurança da Informação (SGSI). Durante esse processo, a empresa deve garantir a conformidade com normas internacionais que fornecem requisitos e diretrizes para a gestão da segurança da informação. Considerando as normas ISO 27001 e ISO 27002, qual das afirmações a seguir é CORRETA sobre a implementação e manutenção do SGSI?
  1. AA ISO 27002 é usada para auditar e certificar um SGSI, garantindo sua conformidade com os padrões internacionais.
  2. BA ISO 27001 fornece diretrizes práticas para o gerenciamento de riscos e controles específicos de segurança da informação.
  3. CA ISO 27002 é a norma que estabelece os requisitos obrigatórios para a certificação de um SGSI.
  4. DA ISO 27001 define um conjunto de controles específicos que devem ser implementados pela organização.
  5. EA ISO 27001 especifica os requisitos para estabelecer, implementar, manter e melhorar continuamente um SGSI.
Revelar gabarito e comentário

GabaritoE — A ISO 27001 especifica os requisitos para estabelecer, implementar, manter e melhorar continuamente um SGSI.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ISO 27001 e ISO 27002 – Sistema de Gestão de Segurança da Informação (SGSI)

Gabarito: letra E. A afirmação correta é a que descreve a finalidade da ISO 27001: estabelecer requisitos para criar, implementar, manter e melhorar continuamente um SGSI, conforme explicitado no item 4.4 da própria norma. As demais alternativas invertem os papéis: atribuem à ISO 27002 funções de certificação ou à ISO 27001 o que é próprio da ISO 27002 (conjunto de controles e diretrizes).

A banca explora a confusão clássica entre as duas normas da família 27000. Enquanto a ISO 27001 é a norma certificável que define os requisitos para o SGSI, a ISO 27002 é um código de prática que oferece diretrizes e controles de segurança da informação – não é obrigatória nem certificável. O quadro abaixo resume as diferenças:

Característica

ISO 27001

ISO 27002

Natureza

Requisitos (obrigatórios)

Diretrizes (recomendações)

Certificação

Sim (organização pode ser certificada)

Não (é um guia de boas práticas)

Conteúdo principal

Sistema de Gestão (PDCA) + Anexo A com controles

Catálogo de controles e orientações de implementação

Relação

Norma-mãe para SGSI

Norma de apoio (referenciada na ISO 27001)

Normas ISO 27000
  • 1ISO 27001 (requisitos)
    • Certificável
    • SGSI (PDCA)
    • Anexo A (controles)
  • 2ISO 27002 (diretrizes)
    • Não certificável
    • Catálogo de controles
    • Guia de implementação
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Afirma que a ISO 27002 é usada para auditar e certificar um SGSI. Erro: quem estabelece os requisitos para certificação é a ISO 27001 – a ISO 27002 é apenas um guia de controles, não uma norma de certificação.

Alternativa B — ❌ Incorreta

Diz que a ISO 27001 fornece diretrizes práticas para gerenciamento de riscos e controles específicos. Erro: a ISO 27001 define requisitos (o que deve ser feito), não diretrizes práticas. As diretrizes e os controles detalhados são fornecidos pela ISO 27002.

Alternativa C — ❌ Incorreta

Afirma que a ISO 27002 estabelece requisitos obrigatórios para certificação. Erro: novamente, a norma que estabelece requisitos obrigatórios e permite certificação é a ISO 27001. A ISO 27002 não é certificável.

Alternativa D — ❌ Incorreta

Diz que a ISO 27001 define um conjunto de controles específicos que devem ser implementados. Erro: a ISO 27001 determina que a organização deve selecionar controles com base em sua análise de riscos e declarar a aplicabilidade (Anexo A). O conjunto de controles detalhado está na ISO 27002, mas não é obrigatório – a organização pode escolher controles alternativos.

Alternativa E — ✅ Correta ⟵ GABARITO

Descreve exatamente a finalidade da ISO 27001. O item 4.4 da norma determina:

ABNT-NBR-ISO/IEC-27001-4.4

"A organização deve estabelecer, implementar, manter e melhorar continuamente um sistema de gestão da segurança da informação, incluindo os processos necessários e suas interações, de acordo com os requisitos deste documento"

Essa é a essência do SGSI.

NÃO CAIA NESSA!

A banca troca deliberadamente os papéis das normas: coloca a ISO 27002 como certificável e a ISO 27001 como guia de controles. Grave: ISO 27001 é a norma de requisitos (certificável); ISO 27002 é o guia de controles (não certificável). Nas questões, desconfie sempre que uma alternativa atribuir certificação à 27002.

Gabarito: letra E

Link permanente: /questoes/qg053084