Questão #14357002009

Segurança da Informação (TI) — Norma 27005

Um órgão público responsável pelo controle externo doPoder Executivo de uma unidade da Federação desenvolveu umconjunto de processos de auditoria de conformidade na gestão dasegurança da informação. As organizações para as quais o órgãopresta serviço implementaram sistemas de gestão da segurança dainformação, por força de normas, em aderência aos modelosdesenvolvidos pela ABNT e ISO/IEC, especialmente osprescritos nas normas 15.999, 27.001, 27.002 e 27.005. Uma vezque várias organizações a serem auditadas já passaram cerca dedois anos implementando seus sistemas de gestão, umquestionário de avaliação preliminar foi aplicado pelo órgão decontrole externo nas organizações clientes. Diferentes controlesdo sistema de segurança da informação foram avaliados pelosrespondentes, tanto os de natureza física e lógica quanto osorganizacionais. A partir do recebimento dos resultados doquestionário preliminar, os auditores efetuaram uma visita àorganizaçãoe produziram diversos julgamentos acerca dapossível adequação dos controles implementados aos modelosdas normas mencionadas.Tendo como referência as informações contidas na situaçãohipotética apresentada acima, julgue os itens a seguir, a respeitodo julgamento realizado pelos auditores.

Considere que, em uma organização, os auditores observaram que algumas das atividades de identificação de riscos foram efetuadas parcialmente, na seguinte sequência: inventário dos ativos; identificação de ameaças; e identificação de vulnerabilidades. Nesse caso, a sequência de levantamento de dados realizada está coerente com o indicado na Norma 27.005.