Questões de Concurso sobre Normas ISO/IEC - International Organization for Standardization/International Electrotechnical Commission

 
 
Disciplina
Assunto 1
Banca
Instituição
Cargo
Ano
Carreira
Área de formação
Escolaridade
Dificuldade
 
Comentários:
Professores
Alunos
Meus Comentários
Vídeo
 
Minhas questões:
Resolvidas
Não resolvidas
Certas
Erradas
 
Tipo de questão:
Certo e errado
Múltipla escolha
Incluir questões:
Anuladas
Desatualizadas
 
Questões:
Todas as questões
 
Filtro simplificado
 
Questões
Todas as questões
 
301 questões encontradas
Questões por página
20
Mais recentes
 

Segundo a NBR ISO 31000, Gestão de Riscos – Princípios e diretrizes, na etapa de concepção da estrutura para gerenciar riscos,


A

a pessoa designada para gerenciar todo o processo de risco de uma organização deve possuir experiência mínima de três anos em gestão de risco e ser do corpo gerencial da organização.


B

a organização deve identificar os proprietários dos riscos que têm a responsabilidade e a autoridade para gerenciá-los.


C

a publicação de uma política de gestão de risco é obrigatória, sendo que a mesma deve ser assinada pela maior autoridade da organização.


D

os estudos de riscos serão coordenados pela organização e deles deverão participar dois representantes da comunidade, caso a comunidade vizinha possa ser afetada pelos riscos gerados pela organização.


E

os planos de ação para a eliminação e controle dos riscos devem ser reavaliados, obrigatoriamente a cada dois anos.

De acordo com o padrão internacional ISO/IEC 12207:2008, os Processos Técnicos são utilizados, dentre outras funcionalidades, para


A

definir as atividades e tarefas necessárias para o estabelecimento do sistema.


B

definir os requisitos de um sistema e transformá-los em um produto efetivo.


C

planejar, executar e controlar o progresso de um sistema.


D

definir as regras de suporte e auditoria do sistema.


E

adquirir e fornecer produtos e serviços através de suporte e controle dos sistemas.

Segundo a norma mencionada, as informações de saída geradas pela análise crítica devem conter, entre outras, tendências relacionadas a ameaças e vulnerabilidades, assim como relatos acerca de incidentes de segurança ocorridos na área analisada.


C
Certo

E
Errado

A NBR ISO 14001/2004 especifica os requisitos de um sistema de gestão ambiental a serem aplicados a todas as organizações. Essa Norma NÃO prescreve que a política ambiental das organizações


A

seja apropriada à natureza, à escala e aos impactos ambientais de suas atividades, produtos e serviços.


B

seja assinada pela alta administração da organização.


C

inclua um comprometimento com a melhoria contínua e com a prevenção de poluição.


D

inclua um comprometimento em atender aos requisitos legais aplicáveis e outros requisitos subscritos pela organização que se relacionem a seus aspectos ambientais.


E

forneça uma estrutura para estabelecimento e análise dos objetivos e metas ambientais.

Em relação à Gestão de Continuidade de Negócio, devem ser considerados nas diretrizes para desenvolvimento e implementação de planos de contingência, em conformidade com a norma NBR ISO/IEC 27002, que


A

os procedimentos assegurem que apenas funcionários explicitamente identificados e autorizados estejam liberados para acessar sistemas e dados em produção.


B

as ações de emergência sejam relatadas para a direção e analisadas criticamente de maneira ordenada.


C

a integridade dos sistemas do negócio e seus controles sejam validados na maior brevidade.


D

o planejamento da continuidade de negócios considere a identificação e concordância de todas as responsabilidades e procedimentos da continuidade do negócio e identificação da perda aceitável de informações e serviços.


E

os mecanismos para permitir que tipos, quantidades e custos dos incidentes de segurança da informação sejam quantificados e monitorados.

O padrão internacional ISO/IEC 12207:2008 agrupa as atividades que devem ser executadas durante o ciclo de vida de um software em grupos de processos, dentre os quais estão os processos de


A

Planejamento de software e de Teste de software.


B

Arquitetura de software e de Qualidade de software.


C

Suporte de software e de Reuso de software.


D

Engenharia de software e de Gestão de processos.


E

Análise de software e de Arquitetura de software.

De acordo com a norma ABNT NBR ISO/IEC 27002,


A

convém que um conjunto apropriado de procedimentos para rotulação e tratamento da informação seja definido e implementado de acordo com o esquema de classificação adotado pela organização. Os procedimentos para rotulação da informação precisam abranger tanto os ativos de informação no formato físico quanto no eletrônico.


B

o nível de proteção à informação é avaliado analisando-se exclusivamente a confidencialidade, a integridade e a disponibilidade da informação.


C

convém que todos os ativos sejam claramente identificados e um inventário de todos os ativos importantes seja estruturado e mantido para o caso da recuperação de um desastre. É conveniente que esse inventário duplique outros inventários para garantir que as informações estejam sempre disponíveis, mesmo que o conteúdo não esteja totalmente coerente.


D

a classificação dada à informação é uma maneira de determinar como esta informação será tratada, mas não como será protegida.


E

não é conveniente que o proprietário e a classificação da informação sejam acordados e documentados para cada um dos ativos, entretanto, convém que, com base na importância do ativo, seu valor para o negócio e a sua classificação de segurança, níveis de proteção proporcionais à importância dos ativos sejam identificados.

A norma ISO/IEC 27005:2008 adota o modelo “Plan-Do-Check-Act” (PDCA), que é aplicado para estruturar os processos do ISMS (Information Security Management System). Na fase “Do” do ISMS é representado o processo de gerenciamento de risco:


A

Risk acceptance.


B

Continual monitoring and reviewing of risks.


C

Implementation of risk treatment plan.


D

Maintain and improve the Information Security Risk Management Process.


E

Developing risk treatment plan.

Em uma organização, é importante que as áreas seguras sejam protegidas por controles apropriados de entrada para assegurar que somente pessoas autorizadas tenham acesso. Segundo a norma ABNT NBR ISO/IEC 27002, é conveniente considerar as seguintes diretrizes, EXCETO:


A

Aos terceiros que realizam serviços de suporte, convém que seja concedido acesso restrito às áreas seguras ou às instalações de processamento da informação sensível somente quando necessário; este acesso deve ser autorizado e monitorado.


B

Convém que o acesso às áreas em que são processadas ou armazenadas informações sensíveis seja controlado e restrito às pessoas autorizadas; convém que sejam utilizados controles de autenticação, por exemplo, cartão de controle de acesso mais PIN (personal identification number), para autorizar e validar todos os acessos; deve ser mantido de forma segura um registro de todos os acessos para fins de auditoria.


C

É conveniente que seja exigido que todos os funcionários, fornecedores e terceiros, e todos os visitantes, tenham alguma forma visível de identificação, e eles devem avisar imediatamente o pessoal de segurança caso encontrem visitantes não acompanhados ou qualquer pessoa que não esteja usando uma identificação visível.


D

A data da entrada e saída de visitantes deve ser registrada, e todos os visitantes devem ser supervisionados, mesmo que o seu acesso tenha sido previamente aprovado; convém que as permissões de acesso sejam concedidas para todas as finalidades, e sejam emitidas somente com instruções sobre procedimentos de emergência.


E

Convém que os direitos de acesso a áreas seguras sejam revistos e atualizados em intervalos regulares, e revogados quando necessário.

A ISO/IEC 20000 integra a abordagem de processos embasados no sistema de gestão da qualidade ISO 9001 por meio da inclusão do ciclo PDCA (planejar, fazer, verificar e atuar) e da exigência da melhora contínua.


C
Certo

E
Errado

A NBR ISO 14031:2004 define uma categoria de indicadores que informam sobre a qualidade do meio ambiente onde se localiza uma empresa, sob a forma de resultados de medições efetuadas de acordo com os padrões e regras ambientais estabelecidos por Normas e demais dispositivos legais. Essa categoria corresponde aos Indicadores de


A

Desempenho Ambiental.


B

Desempenho Gerencial.


C

Desempenho Operacional.


D

Condição Ambiental.


E

Gestão Ambiental.

As atribuições de responsabilidades das pessoas envolvidas no Sistema de Gestão Ambiental de uma organização ou empresa, segundo a NBR ABNT ISO 14001:2004, são realizadas na(s) fase(s) de


A

Política Ambiental.


B

Revisão Gerencial.


C

Planejamento.


D

Implementação e Operação.


E

Verificação e Ações Corretivas.

Sobre a norma ABNT NBR ISO/IEC 27001:2006, é INCORRETO afirmar:


A

Promove a adoção de uma abordagem de processo para estabelecer e implementar, operar, monitorar, analisar criticamente, manter e melhorar o SGSI de uma organização.


B

Foi desenvolvida para organizações privadas e seus requisitos genéricos não são aplicáveis às organizações públicas ou privadas de pequeno porte.


C

Adota o modelo conhecido como “Plan-do-Check-Act” (PDCA), que é aplicado para estruturar todos os processos do SGSI.


D

Específica os requisitos para estabelecer, implementar, operar, monitorar, analisar criticamente, manter e melhorar um SGSI documentado dentro do contexto dos riscos de negócio globais da organização.


E

Específica requisitos para a implementação de controles de segurança personalizados para as necessidades individuais de organizações ou suas partes.

Essa norma, que define as melhores práticas para gerenciamento de serviços de TI, prevê processo de entrega de serviços, processo de liberação, processo de resolução, processos de relacionamento e processos de controle.


C
Certo

E
Errado

De acordo com a ABNT NBR ISO 31000 - Gestão de Riscos/ Princípios e Diretrizes, considere as afirmativas abaixo.

I - Um risco signifi cativo pode derivar do fracasso ou da inefi cácia das medidas de tratamento de risco.

II - A retenção do risco, por uma decisão consciente e bem embasada, pode ser uma das alternativas para eliminação do risco.

III - As análises de risco podem ser qualitativa, semiquantitativa ou quantitativa ou uma combinação delas.

IV - Risco é o efeito das incertezas nos objetivos.

São corretas APENAS as afirmações


A

I e II


B

II e III


C

III e IV


D

I, II e IV


E

I, III e IV

Determinados indicadores de desempenho ambiental podem ser considerados na condução da Avaliação de Desempenho Ambiental de uma organização. Nessa perspectiva, analise os indicadores a seguir.

I – Quantidade de energia usada por ano ou por unidade do produto

II – Número de simulados de emergências realizados

III – Número de horas de manutenção preventiva dos equipamentos por ano

IV – Tempo para responder ou corrigir os incidentes ambientais

V – Retorno sobre o investimento para projetos de melhoria ambiental

De acordo com a NBR ISO 14031:2004, são exemplos de Indicadores de Desempenho Gerencial APENAS os apresentados em


A

I e III.


B

I e IV.


C

III e IV.


D

I, II e V.


E

II, IV e V.

   
Gerar simulado