Normas de Segurança da Informação (27001, 27002, 27005)
Gabarito: D — A sequência correta é F – F – V – V. A primeira afirmação confunde a ISO 27005 (gestão de riscos) com a ISO 27001 (requisitos do ISMS). A segunda atribui à ISO 27002 um foco indevido e abordagem reativa. A terceira descreve corretamente a ISO 27001. A quarta está correta, considerando o escopo da ISO 27002 como guia de controles de segurança, incluindo segurança cibernética.
Norma | Função principal | Escopo / Aplicação |
|---|
ISO/IEC 27001 | Define requisitos para um SGSI (ISMS) | Estabelecer, implementar, manter e melhorar continuamente um SGSI |
ISO/IEC 27002 | Código de prática com controles de segurança | Orientar a implementação de controles de segurança da informação (inclui segurança cibernética) |
ISO/IEC 27005 | Gestão de riscos de segurança da informação | Fornecer diretrizes para análise e tratamento de riscos |
Análise das assertivas
1ª assertiva — ❌ Falsa
O padrão ISO/IEC 27005 não é o mais conhecido para ISMS nem define requisitos. Quem define os requisitos para um Sistema de Gestão de Segurança da Informação é a ISO/IEC 27001. A ISO 27005 é uma norma de gestão de riscos de segurança da informação, fornecendo diretrizes para análise e tratamento de riscos. Portanto, a afirmação está incorreta.
2ª assertiva — ❌ Falsa
A ISO/IEC 27002 é um código de prática que lista controles de segurança da informação (objetivos de controle e controles), e não um “modelo teórico” focado em ameaças internas. Além disso, a gestão de riscos de segurança deve ser proativa, não reativa — a norma orienta a implementação de controles com base em riscos identificados, e não uma postura reativa. A afirmação distorce o propósito e o conteúdo da norma.
3ª assertiva — ✅ Verdadeira
A ISO/IEC 27001 é a norma internacional que especifica os requisitos para estabelecer, implementar, manter e melhorar continuamente um Sistema de Gestão de Segurança da Informação (SGSI). Ela é aplicável a organizações de qualquer porte e setor. A descrição da assertiva está correta.
4ª assertiva — ✅ Verdadeira
A ISO/IEC 27002 fornece orientação para a implementação de controles de segurança da informação, abrangendo também aspectos de segurança cibernética (conforme a versão mais recente, que inclui o termo no título). Embora seu foco principal sejam os controles de segurança da informação, a segurança cibernética é uma parte integrante, o que torna a afirmação aceitável.
MNEMÔNICOCID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Gabarito: letra D.