Questão de Arquitetura de Software — Segurança da Informação — ACAFE 2024
Arquitetura de Software›Segurança da Informação
Código
qg053163
Banca
ACAFE
Órgão
CELESC
Ano
2024
Nível
Superior
Cargo
Analista de Sistemas - Negócios
A família ISO 27000 faz referência ao conjunto de padrões desenvolvidos pela International Organization for Standardization (ISO) e International Electrotechnical Commission (IEC). Ambos os padrões fornecem uma estrutura de gerenciamento da segurança da informação e proteção de dados. Dentro da família ISO 27000 temos as ISO 27001 e ISO 27002. Qual das alternativas a seguir descreve CORRETAMENTE a principal diferença entre a ISO 27001 e a ISO 27002?
AA ISO 27001 e a ISO 27002 são equivalentes e podem ser usadas de forma intercambiável sem diferenças significativas.
BA ISO 27001 é focada em políticas de privacidade, enquanto a ISO 27002 é focada em criptografia de dados.
CA ISO 27001 é uma norma obrigatória para todas as empresas, enquanto a ISO 27002 é opcional.
DA ISO 27001 se concentra exclusivamente na segurança de redes, enquanto a ISO 27002 cobre todos os aspectos da segurança da informação.
EA ISO 27001 é uma norma que especifica os requisitos para estabelecer, implementar, manter e melhorar um Sistema de Gestão de Segurança da Informação (SGSI), enquanto a ISO 27002 fornece um conjunto de diretrizes e boas práticas para a implementação de controles de segurança da informação.
Revelar gabarito e comentário▾
GabaritoE — A ISO 27001 é uma norma que especifica os requisitos para estabelecer, implementar, manter e melhorar um Sistema de Gestão de Segurança da Informação (SGSI), enquanto a ISO 27002 fornece um conjunto de diretrizes e boas práticas para a implementação de controles de segurança da informação.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
ISO 27001 vs ISO 27002 – Diferença principal
Gabarito: letra E. A ISO 27001 estabelece os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI), sendo a norma certificável, enquanto a ISO 27002 fornece diretrizes e boas práticas para a seleção e implementação de controles de segurança da informação, funcionando como um guia de apoio.
A questão testa o conhecimento da estrutura da família ISO 27000. A confusão mais comum é tratar as duas normas como equivalentes ou atribuir escopos restritos (ex.: apenas redes ou criptografia). Vejamos cada alternativa.
Aspecto
ISO 27001
ISO 27002
Natureza
Norma de requisitos (certificável)
Código de prática (diretrizes)
Objetivo principal
Estabelecer, implementar, manter e melhorar um SGSI
Fornecer diretrizes e boas práticas para controles de segurança
Aplicação
Auditável e certificável
Guia de apoio, não certificável
Escopo
Gestão da segurança da informação (processos, pessoas, tecnologia)
Seleção e implementação de controles de segurança
ISO 27000
1ISO 27001
Requisitos para SGSI
Certificável
Gestão (processos, pessoas, tecnologia)
2ISO 27002
Diretrizes e boas práticas
Guia de apoio
Controles de segurança
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Afirma que as normas são equivalentes e intercambiáveis. Na verdade, elas possuem naturezas distintas: a 27001 é uma norma de requisitos (auditável/certificável), enquanto a 27002 é um código de prática (diretrizes). Não podem ser usadas indistintamente.
Alternativa B — ❌ Incorreta
Diz que a ISO 27001 foca em privacidade e a 27002 em criptografia. Ambas tratam de segurança da informação como um todo; a 27001 aborda o SGSI (gestão), e a 27002 lista diversos controles (não só criptografia). A afirmação é restritiva e incorreta.
Alternativa C — ❌ Incorreta
Sustenta que a ISO 27001 é obrigatória para todas as empresas. Não há tal obrigatoriedade geral; a certificação é voluntária. A ISO 27002 também é opcional (guia).
Alternativa D — ❌ Incorreta
Limita a ISO 27001 a segurança de redes. A 27001 abrange todo o SGSI (processos, pessoas, tecnologia). A 27002 cobre múltiplos domínios, mas não é verdade que a 27001 seja restrita a redes.
Alternativa E — ✅ Correta ⟵ GABARITO
Descreve precisamente a diferença: a ISO 27001 especifica requisitos para estabelecer, implementar, manter e melhorar um SGSI; a ISO 27002 fornece diretrizes e boas práticas para a implementação de controles de segurança. Essa é a definição consagrada na literatura e nas próprias normas.