Na área de Tecnologia da Informação as normas da ISO são de grande ajuda a manter a segurança cibernética das empresas. Seu entendimento e adoção na prática nos ajudam. Dentro do conjunto de normas temos várias normas, sendo que a ______ tem a seguinte proposta: Segurança da informação, segurança cibernética e proteção da privacidade: controles de segurança da informação. Assinale a alternativa que preencha corretamente a lacuna.
- A)27005
Incorreta, porque a ISO 27005 trata de gestão de riscos de segurança da informação, não de controles de segurança.
- B)31003
Incorreta, porque a ISO 31003 é voltada a orientação para gestão de riscos, fora do tema de controles de segurança da informação.
- C)27004
Incorreta, porque a ISO 27004 trata de medição e monitoramento da segurança da informação, não da descrição dada no enunciado.
- D)31001
Incorreta, porque a ISO 31001 não corresponde à norma de controles de segurança da informação e nem à família ISO/IEC 27000.
- E)27002
Correta, porque a ISO/IEC 27002 é justamente a norma de controles de segurança da informação, segurança cibernética e proteção da privacidade.
Gabarito: E
A ISO 27002 é a norma que trata dos controles de segurança da informação, servindo como um guia prático para escolher e implementar salvaguardas de proteção. Por isso, quando o enunciado fala em "Segurança da informação, segurança cibernética e proteção da privacidade: controles de segurança da informação", ele está descrevendo exatamente essa norma, que organiza os controles e orientações de segurança usados pelas organizações. Ela é muito cobrada em provas porque costuma aparecer ao lado da ISO 27001. A 27001 define requisitos para o SGSI, enquanto a 27002 detalha controles e boas práticas de segurança. É a clássica dupla: uma fala do "sistema", a outra mostra o "como fazer". Na prática, a 27002 ajuda a pensar em temas como controle de acesso, gestão de incidentes, criptografia, continuidade e segurança física. Então, se a questão trouxer a ideia de controles de segurança da informação, desconfie logo de 27002, porque esse é o seu habitat natural. Assim, o gabarito está correto porque a descrição apresentada corresponde ao foco da ISO/IEC 27002, e não às normas sobre gestão de riscos, requisitos de sistema de gestão ou segurança da informação para testes e auditorias.