Questão nº 61

Questão de Segurança da Informação · CEBRASPE SEMA AM 25 2025 (nº 61)

CEBRASPE2025Técnico de Nível Superior – Especialidade: Análise de RedesSegurança da Informação
Gabarito: Cver comentário ↓

Uma autarquia federal decidiu alinhar suas práticas de segurança da informação às normas internacionais, adotando controles técnicos e administrativos descritos em uma norma de referência, sem, contudo, instituir formalmente um sistema de gestão da segurança da informação (SGSI).

Com base na situação hipotética precedente e nas normas NBR ISO/IEC 27001 e 27002, é correto afirmar que a decisão da autarquia caracteriza

Resposta comentada

Gabarito Alternativa C

ISO 27001 é a norma que exige um SGSI (Sistema de Gestão da Segurança da Informação): um ciclo formal de planejar, implementar, monitorar e melhorar a segurança, com política, papéis, riscos e auditoria. ISO 27002 é o catálogo de controles (boas práticas) que se pode adotar sem necessariamente montar esse sistema de gestão. Adotar só os controles = usar o framework da 27002, sem gestão sistêmica da 27001.

  • (A) Incorreta: as normas ISO são exatamente boas práticas internacionais; a decisão tem tudo a ver com elas, não só com requisitos legais.
  • (B) Incorreta: sem SGSI implantado não há implementação da 27001, e certificação exige SGSI completo e auditado — não é "possibilidade imediata".
  • (C) Correta: a autarquia adotou controles técnicos e administrativos da ISO 27002 (o framework de controles), mas não instituiu o SGSI exigido pela ISO 27001 — logo, gestão sistêmica ausente.
  • (D) Incorreta: auditoria externa não é requisito para "estar em conformidade" com as normas; a 27002 pode ser usada sem certificação e sem auditoria.
  • (E) Incorreta: atender integralmente à 27001 exige SGSI formal, o que o enunciado diz explicitamente que não foi feito.

Distrator mais tentador — letra (B): a banca insere "com possibilidade imediata de certificação" para fisgar quem pensa "se adotou controles da ISO, já pode se certificar". A armadilha é confundir adoção de controles (27002) com implantação do SGSI (27001). Certificação ISO 27001 só ocorre após o SGSI estar implementado, operando e auditado — nunca "imediatamente" só por usar controles.

Fonte: CEBRASPE SEMA AM 25 2025 Técnico de Nível Superior – Especialidade: Análise de Redes. Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho