Questão de Segurança da Informação — Norma ISO 27001 — FEPESE 2019
- Código
- qq457135
- Banca
- FEPESE
- Órgão
- CELESC
- Ano
- 2019
- Nível
- Superior
- Cargo
- Analista de Sistemas - Infraestrutura/Operação
- ANBR 14555
- BNBR 14565
- CISO 17999
- DISO 27001
- EISO 27002
GabaritoD — ISO 27001
Gabarito: letra D (ISO 27001). A ISO/IEC 27001 é a norma que especifica os requisitos para um Sistema de Gestão de Segurança da Informação (ISMS), sendo a única da série 27000 passível de certificação. As demais normas citadas ou são versões antigas, ou são códigos de prática, ou não tratam de SGSI.
A questão cobra o conhecimento básico da família ISO 27000: a ISO 27001 é a norma de requisitos para o ISMS, enquanto a ISO 27002 é um guia de controles. NBR 14555 e NBR 14565 são normas brasileiras não relacionadas ao ISMS, e a ISO 17999 foi substituída pela ISO 27002.
"A organização deve estabelecer, implementar, manter e melhorar continuamente um sistema de gestão da segurança da informação, incluindo os processos necessários e suas interações, de acordo com os requisitos deste documento"
Esse trecho demonstra que a própria norma se refere a ela como o documento que estabelece os requisitos para o SGSI.
A NBR 14555 não é uma norma da série ISO 27000 e não especifica um SGSI. Trata-se de uma norma brasileira anterior, sem relação com a gestão da segurança da informação.
A NBR 14565 também não é uma norma de SGSI. É uma norma de cabeamento estruturado, não se aplica à segurança da informação.
ISO 17999 é a antiga denominação da ISO 27002 (código de prática para controles de segurança da informação). Ela não contém a especificação de um SGSI; apenas fornece diretrizes de controles.
A ISO/IEC 27001 é a norma que especifica os requisitos para implementar e manter um Sistema de Gestão de Segurança da Informação (ISMS). É a única norma da família 27000 que permite certificação acreditada. O item 4.4 da norma confirma que ela estabelece os requisitos para o SGSI.
A ISO 27002 é um código de prática que lista controles de segurança, mas não é uma especificação de sistema de gestão. Ela serve como guia para a implementação dos controles, enquanto a ISO 27001 é a norma de requisitos.
Gabarito: letra D.
Link permanente: /questoes/qq457135