Questão #14336642009

Segurança da Informação (TI) — Equipamentos de redes switches

Um órgão público responsável pelo controle externo doPoder Executivo de uma unidade da Federação desenvolveu umconjunto de processos de auditoria de conformidade na gestão dasegurança da informação. As organizações para as quais o órgãopresta serviço implementaram sistemas de gestão da segurança dainformação, por força de normas, em aderência aos modelosdesenvolvidos pela ABNT e ISO/IEC, especialmente osprescritos nas normas 15.999, 27.001, 27.002 e 27.005. Uma vezque várias organizações a serem auditadas já passaram cerca dedois anos implementando seus sistemas de gestão, umquestionário de avaliação preliminar foi aplicado pelo órgão decontrole externo nas organizações clientes. Diferentes controlesdo sistema de segurança da informação foram avaliados pelosrespondentes, tanto os de natureza física e lógica quanto osorganizacionais. A partir do recebimento dos resultados doquestionário preliminar, os auditores efetuaram uma visita àorganizaçãoe produziram diversos julgamentos acerca dapossível adequação dos controles implementados aos modelosdas normas mencionadas.Tendo como referência as informações contidas na situaçãohipotética apresentada acima, julgue os itens a seguir, a respeitodo julgamento realizado pelos auditores.

Se a equipe de uma organização realizou o processo formal de análise/avaliação de riscos apenas após a elaboração da primeira declaração de aplicabilidade, é correto afirmar que esse procedimento está aderente ao prescrito na Norma 27.001.