Questão de Segurança da Informação — Norma ISO 27001 — FEPESE 2023
Segurança da Informação›Norma ISO 27001
Código
qq877625
Banca
FEPESE
Órgão
COREN-SC
Ano
2023
Nível
Superior
Cargo
Analista de Segurança da Informação - AS1
Qual deve ser a primeira etapa quando da implementação da ISO 27001?
AEscopo
BEstratégia e Gestão
CAvaliação de Riscos
DContexto da Organização
ESegurança da Informação
Revelar gabarito e comentário▾
GabaritoD — Contexto da Organização
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Implementação da ISO 27001: Primeira etapa
Gabarito: D) Contexto da Organização. A ISO 27001, baseada na estrutura de alto nível (HLS) do Anexo SL, estabelece que a primeira etapa do Sistema de Gestão de Segurança da Informação (SGSI) é entender o contexto da organização (cláusula 4). Isso inclui identificar questões internas e externas relevantes e as necessidades das partes interessadas. Só então são definidos escopo, política e riscos.
Alternativa A — ❌ Incorreta
Embora o escopo seja definido ainda na cláusula 4 (4.3), ele vem depois de compreender o contexto (4.1 e 4.2). Portanto, não é a primeira etapa.
Alternativa B — ❌ Incorreta
"Estratégia e Gestão" não é uma etapa específica da norma. Refere-se a conceitos genéricos de governança, mas não é o primeiro passo prescrito pela ISO 27001.
Alternativa C — ❌ Incorreta
Avaliação de Riscos (cláusula 6.1) é uma etapa crucial, mas só é realizada após o estabelecimento do contexto, escopo e política de segurança. Essa é a pegadinha clássica: muitos acreditam que a avaliação de riscos é a primeira ação.
Alternativa D — ✅ Correta ⟵ GABARITO
Conforme a cláusula 4 da ISO 27001, o primeiro requisito é entender o contexto da organização. Essa análise fornece a base para todas as decisões subsequentes, incluindo escopo, política e tratamento de riscos. É o alicerce do SGSI.
Alternativa E — ❌ Incorreta
"Segurança da Informação" é o objetivo do SGSI, não uma etapa. A implantação começa com o contexto, não com o conceito geral.
NÃO CAIA NESSA!
Cuidado! A banca sabe que muitos candidatos confundem a ordem e elegem a "Avaliação de Riscos" como primeiro passo. Na ISO 27001, o risco é avaliado depois de definir o contexto e o escopo. Lembre-se: primeiro entenda o ambiente, depois avalie os riscos.
PEGA ESSA DICA!
Associe as cláusulas do PDCA (Plan-Do-Check-Act). O "Plan" (cláusulas 4, 5, 6) começa com contexto (4), depois escopo (4.3), política (5), e só então avaliação de riscos (6.1). Fixe essa sequência!