Em fiscalização de conformidade na área de segurança da inf...
Sobre o emprego dessas normas como critérios de auditoria, é correto afirmar que
Comentários
Veja os comentários dos nossos alunos
Gabarito (B)
A principal diferença entre as normas ISO/IEC 27001 e ISO/IEC 27002 reside em seu foco e aplicação. A ISO/IEC 27001 é uma norma certificável que estabelece os critérios para um SGSI (Sistema de Gestão de Segurança da Informação). Ela inclui requisitos para estabelecer, implementar, manter e aprimorar continuamente um SGSI. Organizações que obtêm a certificação podem demonstrar facilmente às partes interessadas que levam a segurança da informação a sério.
Por outro lado, a ISO/IEC 27002 não é uma norma certificável, mas sim um documento de orientação abrangente que descreve as melhores práticas para controles de segurança da informação que devem ser considerados no contexto do SGSI (Sistema de Gestão de Segurança da Informação) da organização.
Fonte: https://www.dnv.com/assurance/articles/iso-27001-vs-iso-27002-the-key-differences/
ISO/IEC 27001: É a norma de requisitos auditáveis para a concepção, implementação, operação e melhoria de um Sistema de Gestão de Segurança da Informação (SGSI). É a única norma da família que permite certificação auditável para organizações.
ISO/IEC 27002: É um código de práticas e um guia de diretrizes que apoia a implementação dos controles citados de forma simplificada no Anexo A da ISO 27001. Ela não contém requisitos auditáveis e, portanto, não é uma norma certificável.
ISO 27001: estabelece requisitos do SGSI e é certificável.
ISO 27002: fornece orientações para implementação dos controles e não é certificável.
27001 = requisitos + certificação
27002 = controles + boas práticas
A organização deve definir critérios de aceitação de riscos.
SoA (Declaração de Aplicabilidade): Documento que lista os controles do Anexo A que foram selecionados (e justifica as exclusões).
Clique para visualizar este comentário
Visualize os comentários desta questão clicando no botão abaixo