Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — FEPESE 2019

Segurança da InformaçãoNorma ISO 27001
Código
qq457158
Banca
FEPESE
Órgão
CELESC
Ano
2019
Nível
Superior
Cargo
Analista de Sistemas - Negócios

Analise as afirmativas abaixo com relação à ABNT NBR ISO/IEC 27001:2013.


  1. 1. A ABNT NBR ISO/IEC 27001:2013 especifica os requisitos para o estabelecimento, implementação, manutenção e melhoria contínua de um Sistema de Gestão da Segurança da Informação.

  2. 2. Os requisitos apresentados na norma ABNT NBR ISO/IEC 27001:2013 são específicos e destinados a serem aplicados em organizações de grande porte.

  3. 3. A norma ABNT NBR ISO/IEC 27001:2013 discute e apresenta o projeto e implementação de Sistemas de Gestão da Segurança da Informação.


Assinale a alternativa que indica todas as afirmativas corretas

  1. AÉ correta apenas a afirmativa 1.
  2. BSão corretas apenas as afirmativas 1 e 2.
  3. CSão corretas apenas as afirmativas 1 e 3.
  4. DSão corretas apenas as afirmativas 2 e 3.
  5. ESão corretas as afirmativas 1, 2 e 3.
Revelar gabarito e comentário

GabaritoA — É correta apenas a afirmativa 1.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ABNT NBR ISO/IEC 27001:2013 – Requisitos do SGSI

Gabarito: letra A. Apenas a afirmativa 1 está correta. A ISO/IEC 27001:2013 especifica requisitos para estabelecer, implementar, manter e melhorar continuamente um Sistema de Gestão da Segurança da Informação (SGSI). A afirmativa 2 erra ao restringir a aplicação a grandes organizações, e a afirmativa 3 confunde a norma de requisitos com guias de implementação (ex.: ISO 27003).

A banca testa o conhecimento do escopo e da natureza da norma. A ISO/IEC 27001 é uma norma de requisitos certificável, aplicável a qualquer organização, independentemente do porte. Para fixar, vejamos cada afirmativa.

Afirmativa

Conteúdo

Status

Justificativa

1

Especifica requisitos para estabelecer, implementar, manter e melhorar continuamente um SGSI.

✅ Correta

Conforme item 4.4 da norma.

2

Requisitos específicos e destinados a organizações de grande porte.

❌ Incorreta

A norma é genérica e aplicável a qualquer porte.

3

Discute e apresenta o projeto e implementação do SGSI.

❌ Incorreta

A norma especifica requisitos; guias de implementação estão em outras normas (ex.: ISO 27003).

Afirmativa 1 — ✅ Correta

A afirmativa reflete com precisão o propósito da norma. O item 4.4 da ABNT NBR ISO/IEC 27001:2013 estabelece:

ABNT NBR ISO/IEC 27001:2013, item 4.4:

A organização deve estabelecer, implementar, manter e melhorar continuamente um sistema de gestão da segurança da informação, incluindo os processos necessários e suas interações, de acordo com os requisitos deste documento.

Portanto, a afirmativa 1 está correta.

Afirmativa 2 — ❌ Incorreta

A afirmativa diz que os requisitos são "específicos e destinados a serem aplicados em organizações de grande porte". Isso é falso. A norma é genérica e aplicável a qualquer organização, independentemente de porte, setor ou natureza. O próprio texto de apoio (Wikipédia) afirma: "A especificação e implementação do SGSI de uma organização são influenciadas pelas suas necessidades e objetivos, exigências de segurança, os processos empregados e o tamanho e estrutura da organização." Ou seja, o tamanho é um fator que influencia, mas a norma não é restrita a grandes empresas. A banca tenta restringir indevidamente o público-alvo. ❌ Incorreta.

Afirmativa 3 — ❌ Incorreta

A afirmativa diz que a norma "discute e apresenta o projeto e implementação" do SGSI. Na verdade, a ISO/IEC 27001 especifica requisitos, não é um guia de implementação. O projeto e a implementação detalhada são abordados em normas como a ISO/IEC 27003 (diretrizes para implementação). O item 4.4 citado deixa claro: ela estabelece requisitos. Portanto, a afirmativa 3 confunde a norma de requisitos com um manual de implementação. ❌ Incorreta.

Agora, analisemos cada alternativa com base no julgamento das afirmativas:

Alternativa A — ✅ Correta ⟵ GABARITO

"É correta apenas a afirmativa 1." Como vimos, apenas a afirmativa 1 é verdadeira. As demais são falsas. Portanto, esta é a resposta correta.

Alternativa B — ❌ Incorreta

"São corretas apenas as afirmativas 1 e 2." A afirmativa 2 é falsa, logo a combinação está errada.

Alternativa C — ❌ Incorreta

"São corretas apenas as afirmativas 1 e 3." A afirmativa 3 é falsa, logo a combinação está errada.

Alternativa D — ❌ Incorreta

"São corretas apenas as afirmativas 2 e 3." Ambas são falsas, logo a combinação está errada.

Alternativa E — ❌ Incorreta

"São corretas as afirmativas 1, 2 e 3." Apenas a 1 é verdadeira, logo a combinação está errada.

NÃO CAIA NESSA!

A banca tenta fazer o candidato acreditar que a ISO 27001 é restrita a grandes empresas (afirmativa 2) e que ela é um guia de implementação (afirmativa 3). Lembre-se: a ISO 27001 é uma norma de requisitos (certificável) aplicável a qualquer organização. O guia de implementação é a ISO 27003, e a de controles é a ISO 27002.

NÃO CAIA NESSA!

Para memorizar: a família 27000 tem: 27000 (vocabulário), 27001 (requisitos – certificável), 27002 (código de prática/controles – não certificável), 27003 (guias de implementação), 27004 (monitoramento), 27005 (gestão de riscos). Não confunda.

Gabarito: letra A.

Link permanente: /questoes/qq457158