Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — Quadrix 2022

Segurança da InformaçãoISO 27002
Código
qq784940
Banca
Quadrix
Órgão
CFFA
Ano
2022
Nível
Superior
Cargo
Analista de Tecnologia da Informação
No que se refere à norma ABNT NBR ISO/IEC 27002:2013, julgue o item.A norma ABNT NBR ISO/IEC 27002:2013, que tem como propósito servir como referência na implementação e no desenvolvimento de um sistema de gestão de segurança da informação (SGSI), é considerada uma norma completa e ampla que esgota as necessidades de todas as empresas, não sendo necessário que estas realizem adaptações.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ABNT NBR ISO/IEC 27002:2013 — Caráter e aplicação

Gabarito: Errado (E). A norma ISO 27002 é um código de prática que fornece diretrizes e controles de segurança da informação, mas não esgota as necessidades de todas as organizações — cada empresa deve adaptar os controles conforme sua análise de riscos e contexto. A afirmativa de que "não é necessário realizar adaptações" contraria a própria essência da norma.

A ISO 27002:2013 foi elaborada para servir como referência na seleção, implementação e gerenciamento de controles, levando em consideração o ambiente de riscos de cada organização. Ela é um ponto de partida, não um conjunto fechado. Conforme o conteúdo de apoio, "Nem todos os controles e diretrizes da norma podem ser aplicados a todas as situações e organizações". Portanto, adaptações são sempre necessárias.

❌ ERRADO (item = gabarito)

O item afirma que a norma é completa, ampla e que esgota as necessidades de todas as empresas, dispensando adaptações. Isso é falso, pois a ISO 27002 é um guia de boas práticas que deve ser contextualizado. Cada organização possui riscos, regulamentações e estruturas próprias, exigindo a seleção e customização dos controles aplicáveis. A própria norma (versão 2013) tem 14 seções de controles, mas nem todos são obrigatórios — cabe à organização, com base na ISO 27001, definir quais controles implementar através da Declaração de Aplicabilidade (SoA).

PEGA ESSA DICA!

A ISO 27002 é uma norma de diretrizes (não certificável), enquanto a ISO 27001 é certificável e exige que a organização justifique a exclusão de controles. Lembre-se: a 27002 não impõe, ela recomenda. Portanto, adaptação é a regra.

Gabarito: Errado (E).

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/qq784940