Questão nº 84
Questão de Tecnologia da Informação · FCC TCE-GO 2022 (nº 84)
Existem diversas normas e padrões nacionais e internacionais que subsidiam a implantação de políticas de segurança de informação nas empresas. A respeito dessas normas e padrões, considere:
I. a norma ABNT NBR ISO/IEC 27005:2019 substitui a norma ABNT NBR ISO/IEC 27001:2013.
II. a norma ABNT NBR ISO/IEC 27001:2013 utiliza a abordagem de gestão de risco para auxiliar a implementação da segurança da informação.
III. a norma ABNT NBR ISO/IEC 27002:2013 foi elaborada como referência para organizações que necessitam selecionar controles de Segurança da Informação.
IV. a norma ABNT NBR ISO/IEC 27005:2019 tem por objetivo fornecer um modelo para implantação de Sistema de Gestão de Segurança da Informação a partir do entendimento do contexto da organização, passando pelo planejamento e operação, e avaliação de desempenho.
Está correto o que se afirma APENAS em
- AIII. (alternativa correta)
- BIV.
- CI e III.
- DII e IV.
- EIII e IV.
Resposta comentada
Gabarito Alternativa A
As normas da série ISO/IEC 27000 são um conjunto de padrões internacionais que fornecem diretrizes e requisitos para a gestão da segurança da informação, ajudando as organizações a proteger seus dados e sistemas.
- (A) Incorreta: A norma ABNT NBR ISO/IEC 27005:2019 trata da gestão de riscos em segurança da informação, enquanto a ABNT NBR ISO/IEC 27001:2013 estabelece os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI). Elas são complementares, e a 27005 não substitui a 27001.
- (A) Incorreta: Embora a ABNT NBR ISO/IEC 27001:2013 seja baseada na abordagem de gestão de risco e exija que as organizações realizem a avaliação e tratamento de riscos, a afirmação de que ela "utiliza a abordagem de gestão de risco para auxiliar a implementação da segurança da informação" é imprecisa. A gestão de risco é um componente fundamental e intrínseco do SGSI definido pela 27001, e não apenas um auxiliar à implementação da segurança em um sentido mais amplo. A 27001 define como implementar um SGSI, que inclui a gestão de riscos. Armadilha da banca: A ligação entre 27001 e gestão de riscos é forte, mas o termo "auxiliar" pode ser o ponto de discórdia, sugerindo um papel secundário quando é central.
- (A) Correta: A norma ABNT NBR ISO/IEC 27002:2013 (e suas versões posteriores) é, de fato, um código de prática que fornece um conjunto detalhado de controles de segurança da informação e diretrizes de implementação, servindo como uma referência essencial para as organizações selecionarem e aplicarem controles adequados.
- (A) Incorreta: A descrição fornecida ("fornecer um modelo para implantação de Sistema de Gestão de Segurança da Informação a partir do entendimento do contexto da organização, passando pelo planejamento e operação, e avaliação de desempenho") refere-se à ABNT NBR ISO/IEC 27001, que é a norma que estabelece os requisitos para o SGSI e segue o ciclo PDCA. A ABNT NBR ISO/IEC 27005:2019, como mencionado, foca na gestão de riscos.
Fonte: FCC TCE-GO 2022 Analista de Controle Externo - Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.