Questão nº 61
Questão de Segurança da Informação · CEBRASPE SEMA AM 25 2025 (nº 61)
Uma autarquia federal decidiu alinhar suas práticas de segurança da informação às normas internacionais, adotando controles técnicos e administrativos descritos em uma norma de referência, sem, contudo, instituir formalmente um sistema de gestão da segurança da informação (SGSI).
Com base na situação hipotética precedente e nas normas NBR ISO/IEC 27001 e 27002, é correto afirmar que a decisão da autarquia caracteriza
- Aimplementação exclusiva de requisitos legais, sem relação com boas práticas internacionais.
- Bimplementação parcial da ISO 27001, com possibilidade imediata de certificação.
- Cadoção de um framework de controles, conforme a ISO 27002, sem gestão sistêmica. (alternativa correta)
- Dinconformidade com ambas as normas, por ausência de auditoria externa.
- Eatendimento integral às exigências de governança da segurança da informação de ambas as normas.
Resposta comentada
Gabarito Alternativa C
ISO 27001 é a norma que exige um SGSI (Sistema de Gestão da Segurança da Informação): um ciclo formal de planejar, implementar, monitorar e melhorar a segurança, com política, papéis, riscos e auditoria. ISO 27002 é o catálogo de controles (boas práticas) que se pode adotar sem necessariamente montar esse sistema de gestão. Adotar só os controles = usar o framework da 27002, sem gestão sistêmica da 27001.
- (A) Incorreta: as normas ISO são exatamente boas práticas internacionais; a decisão tem tudo a ver com elas, não só com requisitos legais.
- (B) Incorreta: sem SGSI implantado não há implementação da 27001, e certificação exige SGSI completo e auditado — não é "possibilidade imediata".
- (C) Correta: a autarquia adotou controles técnicos e administrativos da ISO 27002 (o framework de controles), mas não instituiu o SGSI exigido pela ISO 27001 — logo, gestão sistêmica ausente.
- (D) Incorreta: auditoria externa não é requisito para "estar em conformidade" com as normas; a 27002 pode ser usada sem certificação e sem auditoria.
- (E) Incorreta: atender integralmente à 27001 exige SGSI formal, o que o enunciado diz explicitamente que não foi feito.
Distrator mais tentador — letra (B): a banca insere "com possibilidade imediata de certificação" para fisgar quem pensa "se adotou controles da ISO, já pode se certificar". A armadilha é confundir adoção de controles (27002) com implantação do SGSI (27001). Certificação ISO 27001 só ocorre após o SGSI estar implementado, operando e auditado — nunca "imediatamente" só por usar controles.
Fonte: CEBRASPE SEMA AM 25 2025 Técnico de Nível Superior – Especialidade: Análise de Redes. Reproduzida para fins de estudo.