Questão nº 58
Questão de Segurança da Informação · FGV DPGE-RJ 2014 (nº 58)
Uma instituição pretende implantar um sistema de gestão da segurança da informação. Para isso, ela deve seguir as orientações da norma
- AISO 27001. (alternativa correta)
- BISO 27002.
- CISO 27005.
- DISO 27006.
- EISO 27010.
Resposta comentada
Gabarito Alternativa A
Um Sistema de Gestão da Segurança da Informação (SGSI) é um conjunto de políticas, processos e procedimentos que uma organização usa para gerenciar e proteger suas informações. A família de normas ISO 27000 oferece um framework para implementar e manter um SGSI, garantindo que a segurança da informação seja tratada de forma sistemática e contínua.
- (A) Correta: A ISO 27001 é a norma que especifica os requisitos para estabelecer, implementar, manter e melhorar continuamente um Sistema de Gestão da Segurança da Informação (SGSI). Se uma instituição quer implantar um SGSI e, eventualmente, buscar certificação, é a esta norma que ela deve seguir.
- (B) Incorreta: A ISO 27002 fornece diretrizes e um código de prática para controles de segurança da informação. Ela detalha as melhores práticas para os controles que podem ser implementados como parte de um SGSI, mas não estabelece os requisitos para o sistema de gestão em si. Armadilha: É o distrator mais tentador porque a ISO 27002 é muito conhecida por listar os controles de segurança. No entanto, ela é um guia de "como fazer" os controles, enquanto a ISO 27001 é a norma que define o "o que fazer" para o sistema de gestão que engloba esses controles. Para implantar o sistema de gestão, a 27001 é a referência principal.
- (C) Incorreta: A ISO 27005 foca na gestão de riscos da segurança da informação, fornecendo diretrizes para a avaliação e tratamento de riscos. Embora a gestão de riscos seja um componente crucial de um SGSI, a 27005 não é a norma para a implantação do sistema de gestão completo.
- (D) Incorreta: A ISO 27006 define os requisitos para organismos de auditoria e certificação de SGSI. Ela é para as empresas que certificam outras empresas, não para a organização que está implementando o SGSI.
- (E) Incorreta: A ISO 27010 trata da segurança da informação para comunicações intersetoriais e interorganizacionais. É uma norma específica para cenários de compartilhamento de informações entre diferentes entidades, não para a implantação geral de um SGSI em uma única instituição.
Fonte: FGV DPGE-RJ 2014 Técnico Superior Especializado em Segurança da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.