Questão de Segurança da Informação — ISO 27002 — FUNDATEC 2025
Segurança da Informação›ISO 27002
Código
qg472465
Banca
FUNDATEC
Órgão
IF Farroupilha - RS
Ano
2025
Nível
Superior
Cargo
Professor EBTT - Informática Geral
Sobre a ISO 27001:2013, que aborda a mitigação dos riscos à segurança, analise as seguintes asserções e a relação proposta entre elas:I. Antes de considerar o tratamento de um risco, a organização deve definir um critério para avaliar se os riscos podem ou não ser aceitos. Uma decisão de tratamento do risco deve ser tomada para cada um que for identificado após a sua avaliação. PORQUE II. Os controles de risco podem ser selecionados a partir da norma ISO 27002, ou de outros conjuntos de controle que a empresa use, ou novos controles podem ser projetados para atender às necessidades específicas da organização. A respeito dessas asserções, assinale a alternativa correta.
AAs asserções I e II são proposições verdadeiras, e a II é uma justificativa da I.
BAs asserções I e II são proposições verdadeiras, mas a II não é uma justificativa da I.
CA asserção I é uma proposição verdadeira, e a II é uma proposição falsa.
DA asserção I é uma proposição falsa, e a II é uma proposição verdadeira.
EAs asserções I e II são proposições falsas.
Revelar gabarito e comentário▾
GabaritoB — As asserções I e II são proposições verdadeiras, mas a II não é uma justificativa da I.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
ISO 27001:2013 – Mitigação de riscos e controles
Gabarito: letra B. Ambas as asserções são verdadeiras, mas a segunda não justifica a primeira. A asserção I descreve a etapa obrigatória de definição de critérios de aceitação e decisão de tratamento para cada risco (conforme ISO 27001, cláusulas 6.1.2 e 6.1.3). A asserção II explica que os controles podem vir da ISO 27002, de outros conjuntos ou ser projetados – isso é verdade, mas é uma informação independente sobre a origem dos controles, não uma justificativa para a necessidade de critérios de aceitação.
Asserção I – ✅ Verdadeira
A organização deve, antes de tratar riscos, estabelecer critérios de aceitação de riscos (por exemplo, níveis aceitáveis de impacto ou probabilidade). Após avaliar cada risco, decide-se por uma das opções de tratamento (mitigar, transferir, aceitar, evitar). Isto está alinhado com o processo de gestão de riscos descrito na ISO 27001:2013 (cláusulas 6.1.2 e 6.1.3).
Asserção II – ✅ Verdadeira
A ISO 27001 (Anexo A) lista controles que são derivados da ISO 27002. Contudo, a norma permite que a organização selecione controles de outras fontes (normas, frameworks próprios, regulamentações) ou crie controles novos, desde que atinjam os objetivos de segurança. Isso está expresso no item 6.1.3 da ISO 27001 e reforçado no Anexo A.
Relação entre as asserções – ❌ II não justifica I
A asserção I trata do processo de decisão sobre o que fazer com cada risco (incluindo a definição de critérios de aceitação). A asserção II trata da origem dos controles a serem aplicados após a decisão. Embora ambas sejam etapas do tratamento de riscos, a II não explica o porquê de se definir critérios de aceitação; é apenas uma afirmação adicional sobre como obter controles. Portanto, não há relação de justificativa.
PEGA ESSA DICA!
Para entender a relação entre as afirmações, lembre-se: justificativa significa que a segunda é a razão ou explicação da primeira. Aqui, a primeira estabelece um requisito (definir critérios); a segunda descreve uma possibilidade (fontes de controles). Uma não decorre da outra – são informações complementares, mas não encadeadas.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)