Questão de Segurança da Informação — Norma ISO 27001 — FEPESE 2019
Segurança da Informação›Norma ISO 27001
Código
qq457158
Banca
FEPESE
Órgão
CELESC
Ano
2019
Nível
Superior
Cargo
Analista de Sistemas - Negócios
Analise as afirmativas abaixo com relação à ABNT NBR ISO/IEC 27001:2013.
1. A ABNT NBR ISO/IEC 27001:2013 especifica os requisitos para o estabelecimento, implementação, manutenção e melhoria contínua de um Sistema de Gestão da Segurança da Informação.
2. Os requisitos apresentados na norma ABNT NBR ISO/IEC 27001:2013 são específicos e destinados a serem aplicados em organizações de grande porte.
3. A norma ABNT NBR ISO/IEC 27001:2013 discute e apresenta o projeto e implementação de Sistemas de Gestão da Segurança da Informação.
Assinale a alternativa que indica todas as afirmativas corretas.
AÉ correta apenas a afirmativa 1.
BSão corretas apenas as afirmativas 1 e 2.
CSão corretas apenas as afirmativas 1 e 3.
DSão corretas apenas as afirmativas 2 e 3.
ESão corretas as afirmativas 1, 2 e 3.
Revelar gabarito e comentário▾
GabaritoA — É correta apenas a afirmativa 1.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
ABNT NBR ISO/IEC 27001:2013 – Requisitos do SGSI
Gabarito: letra A. Apenas a afirmativa 1 está correta. A ISO/IEC 27001:2013 especifica requisitos para estabelecer, implementar, manter e melhorar continuamente um Sistema de Gestão da Segurança da Informação (SGSI). A afirmativa 2 erra ao restringir a aplicação a grandes organizações, e a afirmativa 3 confunde a norma de requisitos com guias de implementação (ex.: ISO 27003).
A banca testa o conhecimento do escopo e da natureza da norma. A ISO/IEC 27001 é uma norma de requisitos certificável, aplicável a qualquer organização, independentemente do porte. Para fixar, vejamos cada afirmativa.
Afirmativa
Conteúdo
Status
Justificativa
1
Especifica requisitos para estabelecer, implementar, manter e melhorar continuamente um SGSI.
✅ Correta
Conforme item 4.4 da norma.
2
Requisitos específicos e destinados a organizações de grande porte.
❌ Incorreta
A norma é genérica e aplicável a qualquer porte.
3
Discute e apresenta o projeto e implementação do SGSI.
❌ Incorreta
A norma especifica requisitos; guias de implementação estão em outras normas (ex.: ISO 27003).
Afirmativa 1 — ✅ Correta
A afirmativa reflete com precisão o propósito da norma. O item 4.4 da ABNT NBR ISO/IEC 27001:2013 estabelece:
ABNT NBR ISO/IEC 27001:2013, item 4.4:
A organização deve estabelecer, implementar, manter e melhorar continuamente um sistema de gestão da segurança da informação, incluindo os processos necessários e suas interações, de acordo com os requisitos deste documento.
Portanto, a afirmativa 1 está correta.
Afirmativa 2 — ❌ Incorreta
A afirmativa diz que os requisitos são "específicos e destinados a serem aplicados em organizações de grande porte". Isso é falso. A norma é genérica e aplicável a qualquer organização, independentemente de porte, setor ou natureza. O próprio texto de apoio (Wikipédia) afirma: "A especificação e implementação do SGSI de uma organização são influenciadas pelas suas necessidades e objetivos, exigências de segurança, os processos empregados e o tamanho e estrutura da organização." Ou seja, o tamanho é um fator que influencia, mas a norma não é restrita a grandes empresas. A banca tenta restringir indevidamente o público-alvo. ❌ Incorreta.
Afirmativa 3 — ❌ Incorreta
A afirmativa diz que a norma "discute e apresenta o projeto e implementação" do SGSI. Na verdade, a ISO/IEC 27001 especifica requisitos, não é um guia de implementação. O projeto e a implementação detalhada são abordados em normas como a ISO/IEC 27003 (diretrizes para implementação). O item 4.4 citado deixa claro: ela estabelece requisitos. Portanto, a afirmativa 3 confunde a norma de requisitos com um manual de implementação. ❌ Incorreta.
Agora, analisemos cada alternativa com base no julgamento das afirmativas:
Alternativa A — ✅ Correta ⟵ GABARITO
"É correta apenas a afirmativa 1." Como vimos, apenas a afirmativa 1 é verdadeira. As demais são falsas. Portanto, esta é a resposta correta.
Alternativa B — ❌ Incorreta
"São corretas apenas as afirmativas 1 e 2." A afirmativa 2 é falsa, logo a combinação está errada.
Alternativa C — ❌ Incorreta
"São corretas apenas as afirmativas 1 e 3." A afirmativa 3 é falsa, logo a combinação está errada.
Alternativa D — ❌ Incorreta
"São corretas apenas as afirmativas 2 e 3." Ambas são falsas, logo a combinação está errada.
Alternativa E — ❌ Incorreta
"São corretas as afirmativas 1, 2 e 3." Apenas a 1 é verdadeira, logo a combinação está errada.
NÃO CAIA NESSA!
A banca tenta fazer o candidato acreditar que a ISO 27001 é restrita a grandes empresas (afirmativa 2) e que ela é um guia de implementação (afirmativa 3). Lembre-se: a ISO 27001 é uma norma de requisitos (certificável) aplicável a qualquer organização. O guia de implementação é a ISO 27003, e a de controles é a ISO 27002.
NÃO CAIA NESSA!
Para memorizar: a família 27000 tem: 27000 (vocabulário), 27001 (requisitos – certificável), 27002 (código de prática/controles – não certificável), 27003 (guias de implementação), 27004 (monitoramento), 27005 (gestão de riscos). Não confunda.