Questão nº 77
Questão de Segurança da Informação · CEBRASPE SEMA AM 25 2025 (nº 77)
A NBR ISO/IEC 27002:2022 recomenda que a organização determine requisitos para adaptar os controles de segurança da informação a serem aplicados durante uma disrupção. De acordo com a referida norma, convém que esses requisitos sejam incluídos
- Anas decisões operacionais tomadas pela alta direção da organização durante a crise.
- Bnas políticas internas de tecnologia da informação aplicáveis aos serviços críticos.
- Cnos requisitos regulatórios aplicáveis ao setor de atuação da organização.
- Dnos resultados atualizados da análise de riscos de segurança da informação.
- Enos processos de gestão de continuidade de negócios. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
A gestão de continuidade de negócios é o conjunto de processos que prepara a organização para continuar operando (ou se recuperar rápido) após uma interrupção grave, como um ataque cibernético, incêndio ou falha de sistema. A NBR ISO/IEC 27002:2022 diz que, quando ocorre uma disrupção (quebra do funcionamento normal), os controles de segurança precisam ser adaptados — e essa adaptação deve estar prevista dentro dos próprios processos de continuidade, e não improvisada na hora.
- (A) Incorreta: Decisões operacionais da alta direção durante a crise são reativas e pontuais; a norma exige que os requisitos já estejam planejados nos processos de continuidade, não decididos no calor do momento.
- (B) Incorreta: Políticas internas de TI tratam da operação normal dos serviços; adaptar controles durante uma disrupção é escopo da continuidade de negócios, não apenas da política de TI.
- (C) Incorreta: Requisitos regulatórios são obrigações externas do setor; a norma fala de requisitos definidos pela própria organização para adaptar controles na disrupção, e não da regulação setorial.
- (D) Incorreta: A análise de riscos é insumo para definir controles, mas não é onde os requisitos de adaptação ficam incluídos; o destino correto é o processo de continuidade. Essa é a armadilha mais tentadora: o aluno lembra que "tudo começa na análise de riscos" e marca D, mas a pergunta é sobre onde os requisitos devem ser incluídos, não sobre a origem deles.
- (E) Correta: É o gabarito porque a NBR ISO/IEC 27002:2022 vincula expressamente a adaptação dos controles de segurança durante disrupções aos processos de gestão de continuidade de negócios, garantindo que a resposta à crise já esteja planejada, testada e integrada.
Fonte: CEBRASPE SEMA AM 25 2025 Técnico de Nível Superior – Especialidade: Análise de Redes. Reproduzida para fins de estudo.