Pular para o conteúdo principal

Questão de Segurança da Informação — SGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.) — VUNESP 2025

Segurança da InformaçãoSGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.)
Código
vu223058
Banca
VUNESP
Órgão
TJM SP
Ano
2025
Cargo
Ana SIJ ( )
De acordo com a norma ABNT NBR ISO/IEC 27001:2022, a organização deve estabelecer os objetivos da segurança da informação para as funções e níveis relevantes. Segundo a norma, dentre outras coisas, esses objetivos devem ser
  1. Aindependentes da política de segurança da informação.
  2. Bimutáveis, evitando que atualizações indevidas comprometam os objetivos originais.
  3. Cvotados por todos os funcionários da organização, garantindo participação ampla da equipe no processo.
  4. Dmemorizados pela equipe de segurança cibernética, garantindo mais agilidade no planejamento.
  5. Edisponibilizados como informação documentada.
Revelar gabarito e comentário

GabaritoE — disponibilizados como informação documentada.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Objetivos da segurança da informação na ABNT NBR ISO/IEC 27001:2022

Gabarito: letra E. A norma ABNT NBR ISO/IEC 27001:2022, em sua seção 6.2, estabelece que a organização deve estabelecer objetivos de segurança da informação para funções e níveis relevantes, e que esses objetivos devem ser disponibilizados como informação documentada — exatamente o que afirma a alternativa E. As demais alternativas distorcem requisitos da norma, seja negando a relação com a política de segurança, seja impondo características inexistentes como imutabilidade ou votação por todos os funcionários.

A ISO/IEC 27001 é a norma da família 27000 que especifica os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI). Ela é a única da série com requisitos de certificação. A estrutura da norma segue o ciclo PDCA (Plan-Do-Check-Act) e está organizada nas seções 4 a 10, que tratam, respectivamente, de: contexto da organização, liderança, planejamento, apoio, operação, avaliação de desempenho e melhoria. É na seção 6 (Planejamento) que encontramos o requisito sobre objetivos de segurança da informação.

A seção 6.2 da norma trata especificamente dos objetivos de segurança da informação e planejamento para alcançá-los. O requisito central é que a organização deve estabelecer objetivos de segurança da informação para as funções e níveis relevantes. A norma então lista características que esses objetivos devem ter, e uma delas — a que a questão cobra — é que eles devem ser disponibilizados como informação documentada. Isso significa que os objetivos precisam estar registrados, formalizados, e não apenas memorizados ou comunicados verbalmente. A documentação é um pilar do SGSI: garante rastreabilidade, auditoria e continuidade, mesmo com mudanças de pessoas.

A lógica por trás desse requisito é a gestão de qualidade e a melhoria contínua. Se os objetivos não forem documentados, não há como medir o progresso, auditar a conformidade ou demonstrar comprometimento com as partes interessadas. A norma exige que os objetivos sejam mensuráveis (quando praticável), coerentes com a política de segurança da informação e comunicados. A documentação é o que materializa esses requisitos e permite o monitoramento.

A banca explora aqui um padrão clássico: apresentar distratores que parecem razoáveis no senso comum (como "imutáveis" ou "votados por todos"), mas que não têm amparo na norma. A pegadinha está em reconhecer que a ISO 27001 é uma norma de gestão, que valoriza a documentação e a melhoria contínua — não a rigidez ou a participação democrática. O candidato que decora apenas os títulos das seções pode se confundir, mas quem entende a filosofia do SGSI identifica rapidamente que "informação documentada" é o termo técnico correto.

Guarde este critério: quando a questão perguntar sobre requisitos da ISO 27001, procure sempre a característica que esteja alinhada com os princípios de gestão documentada, melhoria contínua e alinhamento à política. É exatamente nesse filtro que as alternativas se separam.

1Requisitos
Funções e níveis relevantes
Coerentes com a política
Mensuráveis (quando praticável)
Comunicados
Disponibilizados como informação documentada
2Filosofia da norma
Gestão documentada
Melhoria contínua (PDCA)
Alinhamento à política
3Distratores típicos
Independentes da política
Imutáveis
Votados por todos
Memorizados
Objetivos da SGSI (ISO 27001, seção 6.2)
LEVELsoulevel.com.br
Objetivos da SGSI (ISO 27001, seção 6.2): Requisitos (Funções e níveis relevantes, Coerentes com a política, Mensuráveis (quando praticável), Comunicados, Disponibilizados como informação documentada); Filosofia da norma (Gestão documentada, Melhoria contínua (PDCA), Alinhamento à política); Distratores típicos (Independentes da política, Imutáveis, Votados por todos, Memorizados)

Alternativa A — ❌ Incorreta

Afirma que os objetivos devem ser "independentes da política de segurança da informação". Isso contraria frontalmente a norma. A ISO 27001 exige que os objetivos de segurança da informação sejam coerentes com a política de segurança da informação (POSIC). A política é o documento-mestre que define a estratégia e direciona as ações; os objetivos são desdobramentos dela. A banca inverte a relação de dependência: em vez de independentes, os objetivos são derivados da política.

Alternativa B — ❌ Incorreta

Afirma que os objetivos devem ser "imutáveis, evitando que atualizações indevidas comprometam os objetivos originais". A norma não prevê imutabilidade — muito pelo contrário. O SGSI é baseado no ciclo PDCA e na melhoria contínua. Os objetivos devem ser revisados e atualizados conforme o contexto da organização muda, os riscos evoluem e o sistema amadurece. A imutabilidade seria um contrassenso com a filosofia da norma, que valoriza a adaptação e o aperfeiçoamento constante.

Alternativa C — ❌ Incorreta

Afirma que os objetivos devem ser "votados por todos os funcionários da organização, garantindo participação ampla da equipe". A norma não estabelece nenhum processo de votação ou aprovação coletiva para os objetivos de segurança da informação. A responsabilidade pelo estabelecimento dos objetivos é da alta direção, que deve demonstrar liderança e comprometimento com o SGSI. A participação dos funcionários é importante na implementação e conscientização, mas não há requisito de votação. A banca cria um distrator que apela para a ideia de democracia organizacional, que não existe na norma.

Alternativa D — ❌ Incorreta

Afirma que os objetivos devem ser "memorizados pela equipe de segurança cibernética, garantindo mais agilidade no planejamento". A norma exige exatamente o oposto: os objetivos devem ser documentados, não memorizados. A memorização é frágil, não permite auditoria e não garante continuidade. A informação documentada é um requisito explícito da norma, pois assegura que os objetivos estejam disponíveis, sejam comunicados e possam ser verificados. A banca troca "documentado" por "memorizado", invertendo o requisito.

Alternativa E — ✅ Correta ⟵ GABARITO

Afirma que os objetivos devem ser "disponibilizados como informação documentada". Este é exatamente o requisito da seção 6.2 da ABNT NBR ISO/IEC 27001:2022. A norma estabelece que a organização deve estabelecer objetivos de segurança da informação para funções e níveis relevantes e que, dentre outras coisas, esses objetivos devem ser disponibilizados como informação documentada. Isso significa que os objetivos precisam estar registrados em algum meio (papel, eletrônico), ser controlados e estar acessíveis a quem precisa. A documentação é o que permite o monitoramento, a medição e a melhoria contínua do SGSI.

PEGA ESSA DICA!

Para questões sobre a ISO 27001, lembre-se do tripé: documentação, melhoria contínua e alinhamento à política. Qualquer alternativa que negue um desses três pilares está errada. A norma é um sistema de gestão, não um conjunto de regras rígidas — desconfie de termos como "imutável", "votado" ou "memorizado".

Gabarito: letra E

Link permanente: /questoes/vu223058