Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — FEPESE 2023

Segurança da InformaçãoNorma ISO 27001
Código
qq877625
Banca
FEPESE
Órgão
COREN-SC
Ano
2023
Nível
Superior
Cargo
Analista de Segurança da Informação - AS1
Qual deve ser a primeira etapa quando da implementação da ISO 27001?
  1. AEscopo
  2. BEstratégia e Gestão
  3. CAvaliação de Riscos
  4. DContexto da Organização
  5. ESegurança da Informação
Revelar gabarito e comentário

GabaritoD — Contexto da Organização

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Implementação da ISO 27001: Primeira etapa

Gabarito: D) Contexto da Organização. A ISO 27001, baseada na estrutura de alto nível (HLS) do Anexo SL, estabelece que a primeira etapa do Sistema de Gestão de Segurança da Informação (SGSI) é entender o contexto da organização (cláusula 4). Isso inclui identificar questões internas e externas relevantes e as necessidades das partes interessadas. Só então são definidos escopo, política e riscos.

Alternativa A — ❌ Incorreta

Embora o escopo seja definido ainda na cláusula 4 (4.3), ele vem depois de compreender o contexto (4.1 e 4.2). Portanto, não é a primeira etapa.

Alternativa B — ❌ Incorreta

"Estratégia e Gestão" não é uma etapa específica da norma. Refere-se a conceitos genéricos de governança, mas não é o primeiro passo prescrito pela ISO 27001.

Alternativa C — ❌ Incorreta

Avaliação de Riscos (cláusula 6.1) é uma etapa crucial, mas só é realizada após o estabelecimento do contexto, escopo e política de segurança. Essa é a pegadinha clássica: muitos acreditam que a avaliação de riscos é a primeira ação.

Alternativa D — ✅ Correta ⟵ GABARITO

Conforme a cláusula 4 da ISO 27001, o primeiro requisito é entender o contexto da organização. Essa análise fornece a base para todas as decisões subsequentes, incluindo escopo, política e tratamento de riscos. É o alicerce do SGSI.

Alternativa E — ❌ Incorreta

"Segurança da Informação" é o objetivo do SGSI, não uma etapa. A implantação começa com o contexto, não com o conceito geral.

NÃO CAIA NESSA!

Cuidado! A banca sabe que muitos candidatos confundem a ordem e elegem a "Avaliação de Riscos" como primeiro passo. Na ISO 27001, o risco é avaliado depois de definir o contexto e o escopo. Lembre-se: primeiro entenda o ambiente, depois avalie os riscos.

PEGA ESSA DICA!

Associe as cláusulas do PDCA (Plan-Do-Check-Act). O "Plan" (cláusulas 4, 5, 6) começa com contexto (4), depois escopo (4.3), política (5), e só então avaliação de riscos (6.1). Fixe essa sequência!

Gabarito: D) Contexto da Organização.

Link permanente: /questoes/qq877625