Questão de Segurança da Informação — Norma ISO 27001 — FEPESE 2026
Segurança da Informação›Norma ISO 27001
Código
qg676012
Banca
FEPESE
Órgão
CIDASC
Ano
2026
Nível
Médio
Cargo
Técnico de Suporte de Informática
A norma NBR ISO/IEC 27001 especifica os requisitos para estabelecer, implementar, manter e melhorar continuamente um Sistema de Gestão de Segurança da Informação (SGSI).Sobre a abordagem dessa norma para a proteção dos ativos, é correto afirmar que a organização deve:
AAdotar uma metodologia sistemática para o tratamento de riscos que considere os objetivos do negócio e os requisitos legais, assegurando que a seleção dos controles de segurança seja fundamentada nos resultados de uma avaliação de riscos documentada.
BImplementar compulsoriamente a totalidade dos controles técnicos e organizacionais listados no Anexo A, independentemente da probabilidade de ocorrência de ameaças ou do impacto financeiro sobre os ativos.
CPriorizar a segurança em nível de hardware e infraestrutura de rede, uma vez que a norma define o perímetro tecnológico como a única camada capaz de garantir a integridade e o sigilo dos dados críticos.
DEstabelecer uma política de segurança estática que, uma vez homologada pela alta direção, dispensa revisões periódicas ou auditorias internas, visando a estabilidade dos processos operacionais.
EConcentrar o escopo do SGSI exclusivamente nos ativos de informação digitais, excluindo-se o capital humano e os ativos físicos, por serem considerados domínios de gestão de recursos humanos e logística, respectivamente.
Revelar gabarito e comentário▾
GabaritoA — Adotar uma metodologia sistemática para o tratamento de riscos que considere os objetivos do negócio e os requisitos legais, assegurando que a seleção dos controles de segurança seja fundamentada nos resultados de uma avaliação de riscos documentada.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
NBR ISO/IEC 27001 – Abordagem para proteção de ativos
Gabarito: letra A. A norma ISO 27001 adota uma abordagem baseada em risco, exigindo que a organização selecione controles de segurança com base nos resultados de uma avaliação de riscos documentada, considerando os objetivos do negócio e requisitos legais. A implementação compulsória de todos os controles do Anexo A (alternativa B) é incorreta, pois a norma permite exclusões justificadas.
A banca testa o entendimento central da ISO 27001: ela não é um checklist de controles obrigatórios, mas sim um sistema de gestão que parte da análise de riscos para definir quais controles são aplicáveis. A declaração de aplicabilidade (DoA) documenta essa escolha.
ISO 27001 – SGSI: Abordagem baseada em risco (Avaliação de riscos documentada, Seleção de controles conforme resultado, Declaração de aplicabilidade (DoA)); Escopo holístico (Controles organizacionais, Controles de pessoas, Controles físicos, Controles tecnológicos); Ciclo PDCA (Estabelecer, Implementar, Manter, Melhorar continuamente)
Alternativa A — ✅ Correta ⟵ GABARITO
A alternativa descreve exatamente o processo exigido pela ISO 27001: a organização deve adotar uma metodologia sistemática para tratamento de riscos (avaliação e tratamento) e selecionar controles com base nos resultados, documentando tudo. A norma não exige implementação de todos os controles, mas sim que a organização avalie seus riscos e decida quais controles são necessários, podendo excluir os que não se aplicam (declaração de aplicabilidade). Isso está alinhado com a abordagem de gestão de riscos do SGSI.
Alternativa B — ❌ Incorreta
Afirma que a organização deve implementar compulsoriamente a totalidade dos controles do Anexo A, independentemente de riscos. Isso é falso: a ISO 27001 permite que a organização exclua controles justificadamente, com base na avaliação de riscos. A declaração de aplicabilidade deve conter a justificativa para inclusão ou exclusão de controles. A norma é flexível e adaptável ao contexto da organização.
Alternativa C — ❌ Incorreta
Diz que a norma prioriza segurança em nível de hardware e infraestrutura de rede, definindo o perímetro tecnológico como a única camada capaz de garantir integridade e sigilo. Erro: a ISO 27001 abrange uma visão holística, incluindo controles organizacionais, de pessoas, físicos e tecnológicos (na versão 2022). Não há hierarquia que priorize apenas hardware/rede. A segurança da informação envolve múltiplas camadas.
Alternativa D — ❌ Incorreta
Afirma que a política de segurança é estática e dispensa revisões periódicas. A ISO 27001 exige melhoria contínua (item 10.1) e análise crítica pela direção (item 9.3), além de auditorias internas periódicas (item 9.2). A política deve ser revista para se manter adequada. Portanto, a afirmação contradiz os requisitos da norma.
Alternativa E — ❌ Incorreta
Concentra o escopo do SGSI exclusivamente em ativos digitais, excluindo capital humano e ativos físicos. A ISO 27001 define ativos de informação de forma ampla, incluindo pessoas, documentos, hardware, software, etc. A gestão de segurança da informação abrange todos os tipos de ativos relacionados à informação. Excluir recursos humanos e físicos é contrário à abrangência da norma.
NÃO CAIA NESSA!
A banca tenta confundir o candidato com a ideia de que todos os controles do Anexo A são obrigatórios (alternativa B) ou que o foco é apenas tecnológico (alternativa C). Na verdade, a ISO 27001 é baseada em risco e permite a exclusão de controles justificadamente. Sempre desconfie de alternativas que usam palavras como "compulsoriamente", "todos" ou "única camada" – elas geralmente distorcem a flexibilidade da norma.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)