← Questões de Segurança da Informação

Segurança da Informação · FGV · 2025

Questão comentada de Segurança da Informação

A NBR ISO/IEC 27001:2022 fornece os requisitos para estabelecer, implementar, manter e melhorar continuamente um sistema de gestão de segurança da informação (SGSI) no contexto da organização. Com relação às cláusulas e aos controles descritos nessa norma, analise as afirmativas a seguir. I. A organização deve determinar e fornecer os recursos necessários para o estabelecimento, implementação, manutenção e melhoria contínua de um SGSI. II. É obrigatório a implementação de todos os controles listados no Anexo A da norma. III. As cláusulas da referida norma estão divididas em contexto da organização, liderança, planejamento, implementação, suporte, operação, manutenção e conclusão. Está correto o que se afirma em

Gabarito: A

A ISO/IEC 27001:2022 é a norma que define os requisitos para o SGSI, ou seja, o jeito organizado de a empresa cuidar da segurança da informação sem viver apagando incêndio. Um ponto clássico da norma é que a organização precisa prover recursos para o SGSI funcionar de verdade: gente, tempo, tecnologia, orçamento e o que mais for necessário. Isso está alinhado com a cláusula de suporte, especialmente o item sobre recursos. A afirmativa I está correta por causa disso. A norma exige que a organização determine e forneça os recursos necessários para estabelecer, implementar, manter e melhorar continuamente o SGSI. Aqui não tem mágica: sem recurso, o sistema de gestão vira só slide bonito. A afirmativa II está errada porque o Anexo A não obriga a adoção de todos os controles. A organização deve avaliar quais controles são aplicáveis ao seu contexto e justificar as escolhas na Declaração de Aplicabilidade. Esse é um ponto central da ISO 27001: controle na norma não é lista de supermercado em que você leva tudo automaticamente. A afirmativa III também está errada porque as cláusulas da norma não incluem "conclusão" nem "manutenção" como blocos separados. A estrutura é mais conhecida por contexto da organização, liderança, planejamento, suporte, operação, avaliação de desempenho e melhoria. Então, como só a I está correta, o gabarito A está certo.

Continue treinando

Questões relacionadas