Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — Quadrix 2022

Segurança da InformaçãoISO 27002
Código
qq790450
Banca
Quadrix
Órgão
CRM-SC
Ano
2022
Nível
Superior
Cargo
Analista de Tecnologia da Informação
No que se refere à gestão de segurança da informação e às normas NBR ISO/IEC n.° 27001:2013 e n.° 27002:2013, julgue o item.Tanto a NBR ISO/IEC n.° 27001:2013 quanto a NBR ISO/IEC n.° 27002:2013 afirmam, enfaticamente, que um conjunto de controles consegue alcançar a segurança plena.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Segurança da Informação - ISO 27001 e 27002: Segurança Plena

Gabarito: Errado (E). A afirmação de que ambas as normas "afirmam enfaticamente que um conjunto de controles consegue alcançar a segurança plena" é falsa. A ISO 27001 e a ISO 27002 são baseadas no gerenciamento de riscos e na melhoria contínua – não existe segurança absoluta. A própria ISO 27001, em seu item 10.1, determina a melhoria contínua do SGSI, o que seria desnecessário se a segurança plena fosse alcançável.

ABNT-NBR-ISO/IEC-27001-10.1

"A organização deve melhorar continuamente a pertinência, a adequação e a eficácia do sistema de gestão da segurança da informação"

Além disso, a ISO 27002 é um guia de controles que devem ser selecionados com base na análise de riscos – não há um conjunto universal de controles que garanta proteção total. O apoio didático também reforça que "a norma é um ponto de partida. Nem todos os controles e diretrizes da norma podem ser aplicados a todas as situações e organizações."

Assertiva — ❌ ERRADO ⟵ GABARITO

O item está errado porque ambas as normas adotam uma abordagem baseada em riscos e exigem melhoria contínua, contrariando a ideia de segurança plena.

PEGA ESSA DICA!

Na segurança da informação, nunca existe segurança plena. As normas ISO 27001 e 27002 são orientadas a riscos; o objetivo é reduzir riscos a níveis aceitáveis, não eliminá-los por completo.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/qq790450