Questão nº 59
Questão de Segurança da Informação · CEBRASPE TCE MS 2025 SERVIDOR (nº 59)
CEBRASPE2025Auditor de Controle Externo - Área: Tecnologia da InformaçãoSegurança da Informação
Gabarito: Ever comentário ↓
A respeito das normas técnicas ABNT NBR ISO/IEC 27001 e ABNT NBR ISO/IEC 27002, assinale a opção correta.
- AAmbas as normas aplicam-se obrigatoriamente a todas as instituições educacionais brasileiras.
- BA ABNT NBR ISO/IEC 27002 substitui a necessidade de outras normas de gestão de riscos em TI; a aplicação da ABNT NBR ISO/IEC 27001 é obrigatória apenas para universidades públicas.
- CA ABNT NBR ISO/IEC 27001 trata de criptografia de dados acadêmicos; a ABNT NBR ISO/IEC 27002 foca auditoria financeira.
- DA ABNT NBR ISO/IEC 27001 define controles técnicos de segurança da informação; a ABNT NBR ISO/IEC 27002 trata exclusivamente da gestão da qualidade em instituições educacionais.
- EA norma ABNT NBR ISO/IEC 27002 fornece diretrizes de boas práticas de proteção de ativos de informação. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
O conceito-chave é que a ISO/IEC 27001 é a norma certificável que especifica os requisitos para implantar um SGSI (Sistema de Gestão de Segurança da Informação), ou seja, o "o quê" fazer. Já a ISO/IEC 27002 é um guia de boas práticas (um catálogo de controles) que sugere o "como" fazer, sem caráter obrigatório ou de certificação.
- (A) Incorreta: Nenhuma norma ISO é obrigatória por lei para instituições educacionais; a adoção é voluntária e baseada em necessidade de negócio, não em imposição legal.
- (B) Incorreta: A 27002 não substitui normas de gestão de riscos (como a ISO 31000) e a 27001 não é obrigatória para universidades públicas; ambas são voluntárias e complementares.
- (C) Incorreta: A 27001 não trata especificamente de criptografia acadêmica (isso é um controle dentro do Anexo A) e a 27002 não foca auditoria financeira, mas sim segurança da informação.
- (D) Incorreta: A 27001 define os requisitos de gestão (não controles técnicos específicos) e a 27002 não trata de gestão da qualidade educacional, mas sim de controles de segurança da informação.
- (E) Correta: A ABNT NBR ISO/IEC 27002 é exatamente um guia de diretrizes e boas práticas para selecionar e implementar controles de proteção dos ativos de informação, servindo de apoio à 27001.
Fonte: CEBRASPE TCE MS 2025 SERVIDOR Auditor de Controle Externo - Área: Tecnologia da Informação. Reproduzida para fins de estudo.