Questão de Segurança da Informação — ISO 27002 — UNIRIO 2014
Segurança da Informação›ISO 27002
Código
qq096799
Banca
UNIRIO
Órgão
UNIRIO
Ano
2014
Nível
Superior
Cargo
Analista Tecnologia da Informação - Segurança da Informação
Com relação a recomendações para o planejamento e a operação de um Sistema de Gestão de Segurança da Informação (SGSI), os documentos ISO 27001, ISO 27002 e ISO 27005 contêm, respectivamente,
Aum modelo de requisitos para estabelecer, operar, monitorar e melhorar um SGSI; recomendações de boas práticas para a implementação e a manutenção de um SGSI; e recomendações com foco em gerenciamento de risco para implementação e melhoria dos controles citados na ISO 27001.
Brecomendações para o planejamento e a implementação de um SGSI; recomendações para a operação e monitoramento de um SGSI; recomendações para melhorias dos controles citados na ISO 27002 com foco em gerenciamento de risco.
Cum modelo arquitetural para a construção de um SGSI; recomendações para implementação, operação e monitoramento de um SGSI; recomendações para controle e gerenciamento de risco de um SGSI.
Dum modelo para gerenciamento de risco e planejamento de um SGSI; recomendações para implementação, operação, manutenção e melhorias de um SGSI; recomendações de boas práticas de controles para um SGSI.
Erecomendações para estabelecer, operar e monitorar um SGSI; recomendações de boas práticas para melhorias dos controles citados na ISO 27001; recomendações para gerenciamento de riscos de um SGSI.
Revelar gabarito e comentário▾
GabaritoA — um modelo de requisitos para estabelecer, operar, monitorar e melhorar um SGSI; recomendações de boas práticas para a implementação e a manutenção de um SGSI; e recomendações com foco em gerenciamento de risco para implementação e melhoria dos controles citados na ISO 27001.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Família ISO 27000: papéis de cada norma
A questão cobra o conhecimento do propósito específico de três normas centrais da família ISO 27000: ISO 27001, ISO 27002 e ISO 27005. Cada uma tem um papel distinto no contexto de um Sistema de Gestão de Segurança da Informação (SGSI). A alternativa correta é a letra A.
Alternativa A — ✅ Correta
A alternativa descreve corretamente:
ISO 27001: modelo de requisitos para estabelecer, operar, monitorar e melhorar um SGSI. É a norma certificável, que define os requisitos obrigatórios.
ISO 27002: recomendações de boas práticas para implementação e manutenção de um SGSI. É um guia de controles, não certificável.
ISO 27005: recomendações com foco em gerenciamento de risco para implementação e melhoria dos controles citados na ISO 27001. A ISO 27005 é a norma de gestão de riscos de segurança da informação.
ISO/IEC 27001:2022 (SEFAZ SP):
"A ISO/IEC 27001 define os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI), enquanto a ISO/IEC 27002 apresenta um código de boas práticas com controles de segurança."
ISO/IEC 27002:2022 (SEFAZ SP):
"A ISO/IEC 27002:2022 organiza 93 controles em quatro grandes grupos: organizacionais, pessoas, físicos e tecnológicos. Esses controles servem como referência prática para o tratamento de riscos definidos na ISO/IEC 27001."
ISO/IEC 27001:2022 (SEFAZ SP):
"O planejamento do SGSI é fortemente orientado à gestão de riscos, com alinhamento à ISO/IEC 27005."
Alternativa B — ❌ Incorreta
Afirma que a ISO 27001 traz "recomendações para o planejamento e a implementação de um SGSI" e a ISO 27002 traz "recomendações para a operação e monitoramento de um SGSI". Isso inverte os papéis: a ISO 27001 é a norma de requisitos (não meras recomendações) e a ISO 27002 é o guia de boas práticas (não focada apenas em operação e monitoramento). Além disso, a ISO 27005 não se limita a "melhorias dos controles citados na ISO 27002", mas sim ao gerenciamento de riscos como um todo.
Alternativa C — ❌ Incorreta
Erra ao chamar a ISO 27001 de "modelo arquitetural para a construção de um SGSI" — o termo correto é modelo de requisitos. A ISO 27002 não é apenas para "implementação, operação e monitoramento", mas sim um código de boas práticas com controles. A ISO 27005 não é apenas "controle e gerenciamento de risco", mas sim uma norma focada em gerenciamento de riscos.
Alternativa D — ❌ Incorreta
Inverte os papéis: coloca a ISO 27001 como "modelo para gerenciamento de risco e planejamento" (o que é mais próximo da ISO 27005) e a ISO 27002 como "recomendações para implementação, operação, manutenção e melhorias" (parcialmente correto, mas a ISO 27002 é um código de boas práticas, não apenas isso). A ISO 27005 é descrita como "recomendações de boas práticas de controles", o que é função da ISO 27002.
Alternativa E — ❌ Incorreta
Afirma que a ISO 27001 traz "recomendações para estabelecer, operar e monitorar um SGSI" — na verdade, ela estabelece requisitos, não recomendações. A ISO 27002 é descrita como "recomendações de boas práticas para melhorias dos controles citados na ISO 27001", mas seu escopo é mais amplo: é um guia de implementação de controles. A ISO 27005 é corretamente descrita como "recomendações para gerenciamento de riscos", mas o erro nas anteriores invalida a alternativa.
NÃO CAIA NESSA!
Decore o papel de cada norma: ISO 27001 = requisitos (certificável); ISO 27002 = boas práticas (guia de controles); ISO 27005 = gestão de riscos. A banca adora trocar os papéis entre elas.