Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — FEPESE 2019

Segurança da InformaçãoNorma ISO 27001
Código
qq457135
Banca
FEPESE
Órgão
CELESC
Ano
2019
Nível
Superior
Cargo
Analista de Sistemas - Infraestrutura/Operação
Qual o padrão ou a norma de segurança da informação que contém uma especificação para um sistema de gestão de segurança da informação (Information security management system – ISMS)?
  1. ANBR 14555
  2. BNBR 14565
  3. CISO 17999
  4. DISO 27001
  5. EISO 27002
Revelar gabarito e comentário

GabaritoD — ISO 27001

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Normas de Segurança da Informação – ISO 27001

Gabarito: letra D (ISO 27001). A ISO/IEC 27001 é a norma que especifica os requisitos para um Sistema de Gestão de Segurança da Informação (ISMS), sendo a única da série 27000 passível de certificação. As demais normas citadas ou são versões antigas, ou são códigos de prática, ou não tratam de SGSI.

A questão cobra o conhecimento básico da família ISO 27000: a ISO 27001 é a norma de requisitos para o ISMS, enquanto a ISO 27002 é um guia de controles. NBR 14555 e NBR 14565 são normas brasileiras não relacionadas ao ISMS, e a ISO 17999 foi substituída pela ISO 27002.

ABNT-NBR-ISO/IEC-27001-4.4

"A organização deve estabelecer, implementar, manter e melhorar continuamente um sistema de gestão da segurança da informação, incluindo os processos necessários e suas interações, de acordo com os requisitos deste documento"

Esse trecho demonstra que a própria norma se refere a ela como o documento que estabelece os requisitos para o SGSI.

1ISO 27001
Requisitos para ISMS
Certificável
2ISO 27002
Código de prática
Guia de controles
3ISO 17999 (substituída)
Antiga ISO 27002
4NBR 14555 / NBR 14565
Normas brasileiras
Não tratam de SGSI
Família ISO 27000
LEVELsoulevel.com.br
Família ISO 27000: ISO 27001 (Requisitos para ISMS, Certificável); ISO 27002 (Código de prática, Guia de controles); ISO 17999 (substituída) (Antiga ISO 27002); NBR 14555 / NBR 14565 (Normas brasileiras, Não tratam de SGSI)

Alternativa A — ❌ Incorreta

A NBR 14555 não é uma norma da série ISO 27000 e não especifica um SGSI. Trata-se de uma norma brasileira anterior, sem relação com a gestão da segurança da informação.

Alternativa B — ❌ Incorreta

A NBR 14565 também não é uma norma de SGSI. É uma norma de cabeamento estruturado, não se aplica à segurança da informação.

Alternativa C — ❌ Incorreta

ISO 17999 é a antiga denominação da ISO 27002 (código de prática para controles de segurança da informação). Ela não contém a especificação de um SGSI; apenas fornece diretrizes de controles.

Alternativa D — ✅ Correta ⟵ GABARITO

A ISO/IEC 27001 é a norma que especifica os requisitos para implementar e manter um Sistema de Gestão de Segurança da Informação (ISMS). É a única norma da família 27000 que permite certificação acreditada. O item 4.4 da norma confirma que ela estabelece os requisitos para o SGSI.

Alternativa E — ❌ Incorreta

A ISO 27002 é um código de prática que lista controles de segurança, mas não é uma especificação de sistema de gestão. Ela serve como guia para a implementação dos controles, enquanto a ISO 27001 é a norma de requisitos.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra D.

Link permanente: /questoes/qq457135