Questão nº 84

Questão de Tecnologia da Informação · FCC TCE-GO 2022 (nº 84)

FCC2022Analista de Controle Externo - Tecnologia da InformaçãoTecnologia da Informação
Gabarito: Aver comentário ↓

Existem diversas normas e padrões nacionais e internacionais que subsidiam a implantação de políticas de segurança de informação nas empresas. A respeito dessas normas e padrões, considere:

I. a norma ABNT NBR ISO/IEC 27005:2019 substitui a norma ABNT NBR ISO/IEC 27001:2013.

II. a norma ABNT NBR ISO/IEC 27001:2013 utiliza a abordagem de gestão de risco para auxiliar a implementação da segurança da informação.

III. a norma ABNT NBR ISO/IEC 27002:2013 foi elaborada como referência para organizações que necessitam selecionar controles de Segurança da Informação.

IV. a norma ABNT NBR ISO/IEC 27005:2019 tem por objetivo fornecer um modelo para implantação de Sistema de Gestão de Segurança da Informação a partir do entendimento do contexto da organização, passando pelo planejamento e operação, e avaliação de desempenho.

Está correto o que se afirma APENAS em

Resposta comentada

Gabarito Alternativa A

As normas da série ISO/IEC 27000 são um conjunto de padrões internacionais que fornecem diretrizes e requisitos para a gestão da segurança da informação, ajudando as organizações a proteger seus dados e sistemas.

  • (A) Incorreta: A norma ABNT NBR ISO/IEC 27005:2019 trata da gestão de riscos em segurança da informação, enquanto a ABNT NBR ISO/IEC 27001:2013 estabelece os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI). Elas são complementares, e a 27005 não substitui a 27001.
  • (A) Incorreta: Embora a ABNT NBR ISO/IEC 27001:2013 seja baseada na abordagem de gestão de risco e exija que as organizações realizem a avaliação e tratamento de riscos, a afirmação de que ela "utiliza a abordagem de gestão de risco para auxiliar a implementação da segurança da informação" é imprecisa. A gestão de risco é um componente fundamental e intrínseco do SGSI definido pela 27001, e não apenas um auxiliar à implementação da segurança em um sentido mais amplo. A 27001 define como implementar um SGSI, que inclui a gestão de riscos. Armadilha da banca: A ligação entre 27001 e gestão de riscos é forte, mas o termo "auxiliar" pode ser o ponto de discórdia, sugerindo um papel secundário quando é central.
  • (A) Correta: A norma ABNT NBR ISO/IEC 27002:2013 (e suas versões posteriores) é, de fato, um código de prática que fornece um conjunto detalhado de controles de segurança da informação e diretrizes de implementação, servindo como uma referência essencial para as organizações selecionarem e aplicarem controles adequados.
  • (A) Incorreta: A descrição fornecida ("fornecer um modelo para implantação de Sistema de Gestão de Segurança da Informação a partir do entendimento do contexto da organização, passando pelo planejamento e operação, e avaliação de desempenho") refere-se à ABNT NBR ISO/IEC 27001, que é a norma que estabelece os requisitos para o SGSI e segue o ciclo PDCA. A ABNT NBR ISO/IEC 27005:2019, como mencionado, foca na gestão de riscos.

Fonte: FCC TCE-GO 2022 Analista de Controle Externo - Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho