Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — FEPESE 2026

Segurança da InformaçãoNorma ISO 27001
Código
qg676012
Banca
FEPESE
Órgão
CIDASC
Ano
2026
Nível
Médio
Cargo
Técnico de Suporte de Informática
A norma NBR ISO/IEC 27001 especifica os requisitos para estabelecer, implementar, manter e melhorar continuamente um Sistema de Gestão de Segurança da Informação (SGSI).Sobre a abordagem dessa norma para a proteção dos ativos, é correto afirmar que a organização deve:
  1. AAdotar uma metodologia sistemática para o tratamento de riscos que considere os objetivos do negócio e os requisitos legais, assegurando que a seleção dos controles de segurança seja fundamentada nos resultados de uma avaliação de riscos documentada.
  2. BImplementar compulsoriamente a totalidade dos controles técnicos e organizacionais listados no Anexo A, independentemente da probabilidade de ocorrência de ameaças ou do impacto financeiro sobre os ativos.
  3. CPriorizar a segurança em nível de hardware e infraestrutura de rede, uma vez que a norma define o perímetro tecnológico como a única camada capaz de garantir a integridade e o sigilo dos dados críticos.
  4. DEstabelecer uma política de segurança estática que, uma vez homologada pela alta direção, dispensa revisões periódicas ou auditorias internas, visando a estabilidade dos processos operacionais.
  5. EConcentrar o escopo do SGSI exclusivamente nos ativos de informação digitais, excluindo-se o capital humano e os ativos físicos, por serem considerados domínios de gestão de recursos humanos e logística, respectivamente.
Revelar gabarito e comentário

GabaritoA — Adotar uma metodologia sistemática para o tratamento de riscos que considere os objetivos do negócio e os requisitos legais, assegurando que a seleção dos controles de segurança seja fundamentada nos resultados de uma avaliação de riscos documentada.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

NBR ISO/IEC 27001 – Abordagem para proteção de ativos

Gabarito: letra A. A norma ISO 27001 adota uma abordagem baseada em risco, exigindo que a organização selecione controles de segurança com base nos resultados de uma avaliação de riscos documentada, considerando os objetivos do negócio e requisitos legais. A implementação compulsória de todos os controles do Anexo A (alternativa B) é incorreta, pois a norma permite exclusões justificadas.

A banca testa o entendimento central da ISO 27001: ela não é um checklist de controles obrigatórios, mas sim um sistema de gestão que parte da análise de riscos para definir quais controles são aplicáveis. A declaração de aplicabilidade (DoA) documenta essa escolha.

1Abordagem baseada em risco
Avaliação de riscos documentada
Seleção de controles conforme resultado
Declaração de aplicabilidade (DoA)
2Escopo holístico
Controles organizacionais
Controles de pessoas
Controles físicos
Controles tecnológicos
3Ciclo PDCA
Estabelecer
Implementar
Manter
Melhorar continuamente
ISO 27001 – SGSI
LEVELsoulevel.com.br
ISO 27001 – SGSI: Abordagem baseada em risco (Avaliação de riscos documentada, Seleção de controles conforme resultado, Declaração de aplicabilidade (DoA)); Escopo holístico (Controles organizacionais, Controles de pessoas, Controles físicos, Controles tecnológicos); Ciclo PDCA (Estabelecer, Implementar, Manter, Melhorar continuamente)

Alternativa A — ✅ Correta ⟵ GABARITO

A alternativa descreve exatamente o processo exigido pela ISO 27001: a organização deve adotar uma metodologia sistemática para tratamento de riscos (avaliação e tratamento) e selecionar controles com base nos resultados, documentando tudo. A norma não exige implementação de todos os controles, mas sim que a organização avalie seus riscos e decida quais controles são necessários, podendo excluir os que não se aplicam (declaração de aplicabilidade). Isso está alinhado com a abordagem de gestão de riscos do SGSI.

Alternativa B — ❌ Incorreta

Afirma que a organização deve implementar compulsoriamente a totalidade dos controles do Anexo A, independentemente de riscos. Isso é falso: a ISO 27001 permite que a organização exclua controles justificadamente, com base na avaliação de riscos. A declaração de aplicabilidade deve conter a justificativa para inclusão ou exclusão de controles. A norma é flexível e adaptável ao contexto da organização.

Alternativa C — ❌ Incorreta

Diz que a norma prioriza segurança em nível de hardware e infraestrutura de rede, definindo o perímetro tecnológico como a única camada capaz de garantir integridade e sigilo. Erro: a ISO 27001 abrange uma visão holística, incluindo controles organizacionais, de pessoas, físicos e tecnológicos (na versão 2022). Não há hierarquia que priorize apenas hardware/rede. A segurança da informação envolve múltiplas camadas.

Alternativa D — ❌ Incorreta

Afirma que a política de segurança é estática e dispensa revisões periódicas. A ISO 27001 exige melhoria contínua (item 10.1) e análise crítica pela direção (item 9.3), além de auditorias internas periódicas (item 9.2). A política deve ser revista para se manter adequada. Portanto, a afirmação contradiz os requisitos da norma.

Alternativa E — ❌ Incorreta

Concentra o escopo do SGSI exclusivamente em ativos digitais, excluindo capital humano e ativos físicos. A ISO 27001 define ativos de informação de forma ampla, incluindo pessoas, documentos, hardware, software, etc. A gestão de segurança da informação abrange todos os tipos de ativos relacionados à informação. Excluir recursos humanos e físicos é contrário à abrangência da norma.

NÃO CAIA NESSA!

A banca tenta confundir o candidato com a ideia de que todos os controles do Anexo A são obrigatórios (alternativa B) ou que o foco é apenas tecnológico (alternativa C). Na verdade, a ISO 27001 é baseada em risco e permite a exclusão de controles justificadamente. Sempre desconfie de alternativas que usam palavras como "compulsoriamente", "todos" ou "única camada" – elas geralmente distorcem a flexibilidade da norma.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra A.

Link permanente: /questoes/qg676012