Questão de Segurança da Informação — ISO 27002 — Quadrix 2022
- Código
- qq784940
- Banca
- Quadrix
- Órgão
- CFFA
- Ano
- 2022
- Nível
- Superior
- Cargo
- Analista de Tecnologia da Informação
- CCerto
- EErrado
GabaritoE — Errado
Gabarito: Errado (E). A norma ISO 27002 é um código de prática que fornece diretrizes e controles de segurança da informação, mas não esgota as necessidades de todas as organizações — cada empresa deve adaptar os controles conforme sua análise de riscos e contexto. A afirmativa de que "não é necessário realizar adaptações" contraria a própria essência da norma.
A ISO 27002:2013 foi elaborada para servir como referência na seleção, implementação e gerenciamento de controles, levando em consideração o ambiente de riscos de cada organização. Ela é um ponto de partida, não um conjunto fechado. Conforme o conteúdo de apoio, "Nem todos os controles e diretrizes da norma podem ser aplicados a todas as situações e organizações". Portanto, adaptações são sempre necessárias.
O item afirma que a norma é completa, ampla e que esgota as necessidades de todas as empresas, dispensando adaptações. Isso é falso, pois a ISO 27002 é um guia de boas práticas que deve ser contextualizado. Cada organização possui riscos, regulamentações e estruturas próprias, exigindo a seleção e customização dos controles aplicáveis. A própria norma (versão 2013) tem 14 seções de controles, mas nem todos são obrigatórios — cabe à organização, com base na ISO 27001, definir quais controles implementar através da Declaração de Aplicabilidade (SoA).
A ISO 27002 é uma norma de diretrizes (não certificável), enquanto a ISO 27001 é certificável e exige que a organização justifique a exclusão de controles. Lembre-se: a 27002 não impõe, ela recomenda. Portanto, adaptação é a regra.
Gabarito: Errado (E).
Link permanente: /questoes/qq784940