Questão de Arquitetura de Software — Segurança da Informação — ACAFE 2024
Arquitetura de Software›Segurança da Informação
Código
qg053084
Banca
ACAFE
Órgão
CELESC
Ano
2024
Nível
Superior
Cargo
Analista de Sistemas - Infraestrutura Operação e Segurança
Uma empresa de tecnologia está em processo de implementação de um Sistema de Gestão de Segurança da Informação (SGSI). Durante esse processo, a empresa deve garantir a conformidade com normas internacionais que fornecem requisitos e diretrizes para a gestão da segurança da informação. Considerando as normas ISO 27001 e ISO 27002, qual das afirmações a seguir é CORRETA sobre a implementação e manutenção do SGSI?
AA ISO 27002 é usada para auditar e certificar um SGSI, garantindo sua conformidade com os padrões internacionais.
BA ISO 27001 fornece diretrizes práticas para o gerenciamento de riscos e controles específicos de segurança da informação.
CA ISO 27002 é a norma que estabelece os requisitos obrigatórios para a certificação de um SGSI.
DA ISO 27001 define um conjunto de controles específicos que devem ser implementados pela organização.
EA ISO 27001 especifica os requisitos para estabelecer, implementar, manter e melhorar continuamente um SGSI.
Revelar gabarito e comentário▾
GabaritoE — A ISO 27001 especifica os requisitos para estabelecer, implementar, manter e melhorar continuamente um SGSI.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
ISO 27001 e ISO 27002 – Sistema de Gestão de Segurança da Informação (SGSI)
Gabarito: letra E. A afirmação correta é a que descreve a finalidade da ISO 27001: estabelecer requisitos para criar, implementar, manter e melhorar continuamente um SGSI, conforme explicitado no item 4.4 da própria norma. As demais alternativas invertem os papéis: atribuem à ISO 27002 funções de certificação ou à ISO 27001 o que é próprio da ISO 27002 (conjunto de controles e diretrizes).
A banca explora a confusão clássica entre as duas normas da família 27000. Enquanto a ISO 27001 é a norma certificável que define os requisitos para o SGSI, a ISO 27002 é um código de prática que oferece diretrizes e controles de segurança da informação – não é obrigatória nem certificável. O quadro abaixo resume as diferenças:
Característica
ISO 27001
ISO 27002
Natureza
Requisitos (obrigatórios)
Diretrizes (recomendações)
Certificação
Sim (organização pode ser certificada)
Não (é um guia de boas práticas)
Conteúdo principal
Sistema de Gestão (PDCA) + Anexo A com controles
Catálogo de controles e orientações de implementação
Relação
Norma-mãe para SGSI
Norma de apoio (referenciada na ISO 27001)
Normas ISO 27000
1ISO 27001 (requisitos)
Certificável
SGSI (PDCA)
Anexo A (controles)
2ISO 27002 (diretrizes)
Não certificável
Catálogo de controles
Guia de implementação
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Afirma que a ISO 27002 é usada para auditar e certificar um SGSI. Erro: quem estabelece os requisitos para certificação é a ISO 27001 – a ISO 27002 é apenas um guia de controles, não uma norma de certificação.
Alternativa B — ❌ Incorreta
Diz que a ISO 27001 fornece diretrizes práticas para gerenciamento de riscos e controles específicos. Erro: a ISO 27001 define requisitos (o que deve ser feito), não diretrizes práticas. As diretrizes e os controles detalhados são fornecidos pela ISO 27002.
Alternativa C — ❌ Incorreta
Afirma que a ISO 27002 estabelece requisitos obrigatórios para certificação. Erro: novamente, a norma que estabelece requisitos obrigatórios e permite certificação é a ISO 27001. A ISO 27002 não é certificável.
Alternativa D — ❌ Incorreta
Diz que a ISO 27001 define um conjunto de controles específicos que devem ser implementados. Erro: a ISO 27001 determina que a organização deve selecionar controles com base em sua análise de riscos e declarar a aplicabilidade (Anexo A). O conjunto de controles detalhado está na ISO 27002, mas não é obrigatório – a organização pode escolher controles alternativos.
Alternativa E — ✅ Correta ⟵ GABARITO
Descreve exatamente a finalidade da ISO 27001. O item 4.4 da norma determina:
ABNT-NBR-ISO/IEC-27001-4.4
"A organização deve estabelecer, implementar, manter e melhorar continuamente um sistema de gestão da segurança da informação, incluindo os processos necessários e suas interações, de acordo com os requisitos deste documento"
Essa é a essência do SGSI.
NÃO CAIA NESSA!
A banca troca deliberadamente os papéis das normas: coloca a ISO 27002 como certificável e a ISO 27001 como guia de controles. Grave: ISO 27001 é a norma de requisitos (certificável); ISO 27002 é o guia de controles (não certificável). Nas questões, desconfie sempre que uma alternativa atribuir certificação à 27002.