Questão de Segurança da Informação — SGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.) — VUNESP 2023
Segurança da Informação›SGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.)
Código
vu196785
Banca
VUNESP
Órgão
Pref SP
Ano
2023
Cargo
AFTM SP
A norma ABNT NBR ISO/IEC 27001:2022 (Segurança da informação, segurança cibernética e proteção à privacidade – Sistemas de gestão da segurança da informação – Requisitos) estabelece condições para os objetivos da segurança da informação, sendo correto afirmar que tal norma define que:
Aesses objetivos devem ser mensuráveis (se praticável) e monitorados.
Besses objetivos são estabelecidos em um pré-projeto e não mais atualizados.
Cdentre tais objetivos, encontra-se a necessidade de contar com equipes experientes.
Dnão há necessidade de documentar tais objetivos, visto que não mais poderão ocorrer após a validação do sistema.
Edentre tais objetivos, fica estabelecido um tempo máximo para a eliminação dos riscos de segurança.
Revelar gabarito e comentário▾
GabaritoA — esses objetivos devem ser mensuráveis (se praticável) e monitorados.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Objetivos da segurança da informação na ABNT NBR ISO/IEC 27001:2022
Gabarito: letra A. A norma ABNT NBR ISO/IEC 27001:2022, em sua seção de planejamento (cláusula 6.2), estabelece que os objetivos da segurança da informação devem ser mensuráveis (se praticável) e monitorados, além de coerentes com a política de segurança da informação e comunicados às partes interessadas. As demais alternativas distorcem o texto normativo, seja ao afirmar que os objetivos são estáticos, seja ao inventar requisitos inexistentes na norma.
A ABNT NBR ISO/IEC 27001:2022 é a norma de requisitos para um Sistema de Gestão de Segurança da Informação (SGSI). Ela define o que a organização deve fazer para estabelecer, implementar, manter e melhorar continuamente o SGSI, sendo a única norma da família 27000 passível de certificação acreditada. A ISO/IEC 27002, por sua vez, é um código de boas práticas com controles de segurança, não sendo certificável — essa distinção é clássica em provas.
A questão cobra especificamente o que a norma diz sobre os objetivos da segurança da informação. Esses objetivos são parte do planejamento do SGSI (cláusula 6.2 da norma). A norma exige que a organização estabeleça objetivos de segurança da informação para as funções e níveis relevantes, e que esses objetivos sejam:
coerentes com a política de segurança da informação;
mensuráveis (se praticável);
levados em conta nos processos de gestão de riscos;
monitorados;
comunicados;
atualizados, conforme apropriado.
A alternativa A captura exatamente dois desses requisitos: a mensurabilidade (com a ressalva "se praticável") e o monitoramento. É a transcrição fiel do espírito da norma.
As demais alternativas são distratores que ou inventam requisitos (equipes experientes, tempo máximo para eliminação de riscos) ou contradizem a natureza dinâmica do SGSI (objetivos estáticos, não documentados). O SGSI é um sistema vivo, baseado no ciclo PDCA (Plan-Do-Check-Act), que exige melhoria contínua e revisão periódica — nada de "pré-projeto" ou "não mais atualizados".
A pegadinha da banca aqui é testar se o candidato conhece os requisitos específicos da norma sobre objetivos, em vez de apenas saber que a ISO 27001 existe. Muitos candidatos marcam alternativas que parecem razoáveis no contexto de segurança da informação (como "equipes experientes"), mas que não constam na norma como requisito para objetivos.
Guarde o critério: a alternativa correta é a que reproduz um requisito literal da norma sobre objetivos — mensuráveis e monitorados. As demais ou são invenções ou contradizem o caráter dinâmico do SGSI.
Objetivos da SGI (ISO 27001:2022, cláusula 6.2)
1Requisitos
Coerentes com a política
Mensuráveis (se praticável)
Monitorados
Comunicados
Atualizados
Documentados
2Natureza dinâmica
Ciclo PDCA
Melhoria contínua
LEVEL · soulevel.com.br
Alternativa A — ✅ Correta ⟵ GABARITO
A alternativa A está correta porque reproduz fielmente o requisito da norma. A ABNT NBR ISO/IEC 27001:2022, na cláusula 6.2 (Objetivos de segurança da informação e planejamento para alcançá-los), estabelece que a organização deve estabelecer objetivos de segurança da informação que sejam mensuráveis (se praticável) e que a organização deve monitorar esses objetivos. A expressão "se praticável" é crucial — a norma reconhece que nem todos os objetivos podem ser quantificados, mas quando possível, devem ser. O monitoramento é parte do ciclo de avaliação de desempenho do SGSI.
Alternativa B — ❌ Incorreta
A alternativa B afirma que os objetivos são estabelecidos em um pré-projeto e não mais atualizados. Isso contradiz frontalmente o princípio da melhoria contínua que rege o SGSI. A norma exige que os objetivos sejam atualizados, conforme apropriado (cláusula 6.2, alínea f). O SGSI é um sistema dinâmico, que deve ser revisado e melhorado continuamente, seguindo o ciclo PDCA. Objetivos estáticos seriam incompatíveis com a própria essência da norma.
Alternativa C — ❌ Incorreta
A alternativa C afirma que entre os objetivos está a necessidade de contar com equipes experientes. Isso é uma invenção. A norma, ao tratar de objetivos de segurança da informação, não menciona "equipes experientes" como um objetivo. A competência de pessoas é tratada na cláusula 7.2 (Competência), mas como um requisito de apoio, não como um objetivo de segurança da informação. A banca tenta confundir o candidato misturando conceitos de diferentes partes da norma.
Alternativa D — ❌ Incorreta
A alternativa D afirma que não há necessidade de documentar os objetivos, pois não poderão mais ocorrer após a validação do sistema. Isso é duplamente errado. Primeiro, a norma exige que os objetivos sejam documentados (cláusula 6.2, alínea g: "manter informação documentada sobre os objetivos de segurança da informação"). Segundo, a ideia de que "não poderão mais ocorrer" é absurda — a segurança da informação é um processo contínuo, e os objetivos precisam ser monitorados e revisados constantemente, não apenas após uma validação inicial.
Alternativa E — ❌ Incorreta
A alternativa E afirma que entre os objetivos está um tempo máximo para a eliminação dos riscos de segurança. Isso não existe na norma. A gestão de riscos (cláusula 6.1) trata da identificação, análise, avaliação e tratamento de riscos, mas não estabelece um "tempo máximo" para eliminação. O tratamento de riscos pode envolver modificar, reter, evitar ou compartilhar o risco — e a decisão sobre o tratamento é da organização, sem prazo fixo imposto pela norma. A banca inventa um requisito numérico que não consta no texto.
Gabarito: letra A — os objetivos de segurança da informação devem ser mensuráveis (se praticável) e monitorados, conforme a ABNT NBR ISO/IEC 27001:2022.