Questão nº 60
Questão de Segurança da Informação · CEBRASPE TCE MS 2025 SERVIDOR (nº 60)
CEBRASPE2025Auditor de Controle Externo - Área: Tecnologia da InformaçãoSegurança da Informação
Gabarito: Ever comentário ↓
Acerca das normas ABNT NBR ISO/IEC 27005 e ABNT NBR ISO/IEC 15999, assinale a opção correta.
- AA ABNT NBR ISO/IEC 27005 foca auditorias financeiras, e a ABNT NBR ISO/IEC 15999 trata exclusivamente de criptografia de dados.
- BA ABNT NBR ISO/IEC 27005 define métodos de continuidade de serviços críticos, e a ABNT NBR ISO/IEC 15999 orienta a avaliação de riscos em ativos de informação.
- CA ABNT NBR ISO/IEC 27005 substitui a necessidade de controles de segurança, e a ABNT NBR ISO/IEC 15999 é aplicável apenas a pequenas empresas.
- DAmbas as normas aplicam-se obrigatoriamente a empresas que lidam com dados pessoais de clientes.
- EA ABNT NBR ISO/IEC 27005 fornece diretrizes para identificação, análise e tratamento de riscos em segurança da informação, e a ISO/IEC 15999 estabelece processos para a garantia da continuidade operacional diante de incidentes, falhas ou desastres. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
A ABNT NBR ISO/IEC 27005 é o guia de gestão de riscos de segurança da informação (identificar, analisar, avaliar e tratar riscos), enquanto a ABNT NBR ISO/IEC 15999 é o guia de gestão de continuidade de negócios (como manter a operação funcionando após um desastre). Pense: 27005 = "o que pode dar errado e como reduzir"; 15999 = "se der errado, como não parar".
- (A) Incorreta: A 27005 não trata de auditoria financeira, e a 15999 não trata de criptografia; ambas são sobre riscos e continuidade, respectivamente.
- (B) Incorreta: A pegadinha inverte os papéis: quem orienta a avaliação de riscos é a 27005, e quem define continuidade de serviços críticos é a 15999.
- (C) Incorreta: Nenhuma norma substitui controles de segurança (a 27005 apenas orienta a escolha deles), e a 15999 aplica-se a empresas de qualquer porte.
- (D) Incorreta: Nenhuma das duas é obrigatória por si só; a obrigatoriedade vem de leis (ex.: LGPD) ou contratos, não dessas normas.
- (E) Correta: É exatamente isso: a 27005 fornece diretrizes para o processo de gestão de riscos (identificação, análise, avaliação e tratamento), e a 15999 estabelece o processo de gestão de continuidade de negócios (preparação, resposta e recuperação diante de incidentes, falhas ou desastres).
Fonte: CEBRASPE TCE MS 2025 SERVIDOR Auditor de Controle Externo - Área: Tecnologia da Informação. Reproduzida para fins de estudo.