Em fiscalização de conformidade na área de segurança da inf...

Próximas questões
Com base no mesmo assunto
Q4279880 Segurança da Informação
Em fiscalização de conformidade na área de segurança da informação, a equipe de auditoria do TCE-PE examina o sistema de gestão de segurança da informação (SGSI) de uma autarquia estadual, utilizando como critérios as normas ISO/IEC 27001 e ISO/IEC 27002.

Sobre o emprego dessas normas como critérios de auditoria, é correto afirmar que
Alternativas

Comentários

Veja os comentários dos nossos alunos

Gabarito (B)

A principal diferença entre as normas ISO/IEC 27001 e ISO/IEC 27002 reside em seu foco e aplicação. A ISO/IEC 27001 é uma norma certificável que estabelece os critérios para um SGSI (Sistema de Gestão de Segurança da Informação). Ela inclui requisitos para estabelecer, implementar, manter e aprimorar continuamente um SGSI. Organizações que obtêm a certificação podem demonstrar facilmente às partes interessadas que levam a segurança da informação a sério. 

Por outro lado, a ISO/IEC 27002 não é uma norma certificável, mas sim um documento de orientação abrangente que descreve as melhores práticas para controles de segurança da informação que devem ser considerados no contexto do SGSI (Sistema de Gestão de Segurança da Informação) da organização.

Fonte: https://www.dnv.com/assurance/articles/iso-27001-vs-iso-27002-the-key-differences/

ISO/IEC 27001: É a norma de requisitos auditáveis para a concepção, implementação, operação e melhoria de um Sistema de Gestão de Segurança da Informação (SGSI). É a única norma da família que permite certificação auditável para organizações.

 

ISO/IEC 27002: É um código de práticas e um guia de diretrizes que apoia a implementação dos controles citados de forma simplificada no Anexo A da ISO 27001. Ela não contém requisitos auditáveis e, portanto, não é uma norma certificável

  • ISO 27001: estabelece requisitos do SGSI e é certificável.

  • ISO 27002: fornece orientações para implementação dos controles e não é certificável.

  • 27001 = requisitos + certificação

  • 27002 = controles + boas práticas

A organização deve definir critérios de aceitação de riscos. 

SoA (Declaração de Aplicabilidade): Documento que lista os controles do Anexo A que foram selecionados (e justifica as exclusões).

Clique para visualizar este comentário

Visualize os comentários desta questão clicando no botão abaixo