# 🛡️ Guia de Estudo: ISO 27001 e 27002 (Foco FGV)
Olá, Cris! O objetivo da **ISO 27001** é muito simples: ela fornece os requisitos para você criar, implementar, manter e melhorar continuamente um Sistema de Gestão da Segurança da Informação (SGSI). Pense nela como a planta de arquitetura de um cofre de banco. Já a **ISO 27002** é um manual de boas práticas; são as instruções detalhadas de quais câmeras, trancas e guardas você pode usar nesse cofre.
---
## 1. O SGSI e o Ciclo PDCA (A Planta do Cofre)
A FGV ama perguntar como o SGSI funciona na prática. Ele é baseado na melhoria contínua e nas fases do ciclo PDCA.
* **P - Plan (Planejar):** É quando você entende o contexto da DATAPREV, avalia os riscos e define o plano de tratamento. *(Ex: Descobrimos que o cofre pode ser roubado por um buraco no teto. Planejamos tapar.)*
* **D - Do (Fazer/Executar):** É a implementação prática! É colocar a mão na massa. *(Ex: O pedreiro de fato tampa o buraco no teto e instalamos as câmeras).* A FGV cobrou recentemente que a execução do plano de tratamento de riscos fica nesta fase!
* **C - Check (Checar/Monitorar):** Avaliação de desempenho e auditorias internas. *(Ex: O gerente do banco olha as câmeras para ver se estão filmando direito).*
* **A - Act (Agir/Melhorar):** Ação corretiva e melhoria contínua com base no que foi checado. *(Ex: A câmera estava com imagem ruim, então trocamos por uma em 4K).*
---
## 2. A Taxonomia dos Controles (Versão 2022)
Atenção máxima aqui, Cris! A ISO 27002 foi atualizada em 2022 e a FGV cobra isso em quase toda prova. Os controles deixaram de ser divididos em 14 seções gigantes e agora são **apenas 4 grandes temas taxonômicos**.
**Analogia da Defesa do Castelo:**
1. 👔 **Organizacionais:** São as leis e regras do castelo. (Ex: Políticas de segurança, contato com autoridades, segurança em gerenciamento de projetos).
2. 🧑🤝🧑 **Pessoas:** São os soldados e moradores. (Ex: Trabalho remoto, termos de confidencialidade, conscientização).
3. 🧱 **Físicos:** São as muralhas e os fossos. (Ex: Perímetro de segurança, manutenção de equipamentos físicos, mesas e telas limpas).
4. 💻 **Tecnológicos:** São as armadilhas mágicas e escudos invisíveis. (Ex: Proteção contra malwares, criptografia, segurança de redes).
---
## 3. Gestão e Tratamento de Riscos (O Furo no Teto)
Quando fazemos a avaliação de riscos, a alta direção precisa decidir o que fazer com cada problema encontrado. A FGV sempre traz historinhas e pede para você identificar qual foi a decisão tomada.
* **Evitar o risco:** Você desiste da atividade que causa o risco. *(Ex: Descobrimos que o sistema legado é vulnerável demais. A diretoria decide desligar o sistema para sempre).*
* **Modificar/Mitigar o risco:** Você implementa controles para diminuir o impacto ou a probabilidade. *(Ex: O sistema tem risco de invasão, então instalamos um Firewall de Aplicação Web - WAF).*
* **Compartilhar/Transferir o risco:** Você passa a "bucha" para outro (mas a responsabilidade final ainda é sua). *(Ex: Contratar um seguro contra ataques cibernéticos ou terceirizar parte do serviço para a nuvem com cláusulas de responsabilidade).*
* **Reter/Aceitar o risco:** O custo para consertar é mais alto que o dano, ou o risco residual já está aceitável. *(Ex: O risco de cair um meteoro no data center existe, mas aceitamos e seguimos a vida).*
---
## 📊 Resumo e Quadro Comparativo (Revisão Rápida)
| Tema FGV | Palavras-Chave para a Prova |
| :--- | :--- |
| **ISO 27001** | Requisitos, SGSI, Obrigações ("deve"), Melhoria contínua. |
| **ISO 27002** | Boas práticas, Diretrizes, Recomendações ("convém"), 93 controles. |
| **Controles 2022** | Organizacionais, Pessoas, Físicos, Tecnológicos. |
| **Tratar Risco: Evitar** | Descontinuar o serviço, cancelar o projeto. |
| **Tratar Risco: Mitigar** | Implementar antivírus, criptografia, controle de acesso. |
---
🧠 **Dica Metacognitiva do Getúlio:**
Sempre que você ler o enunciado de uma questão da FGV sobre controles, feche os olhos por dois segundos e pergunte a si mesma: *"Isso é uma regra da empresa (Organizacional), uma ação de RH (Pessoas), um cadeado (Físico) ou um software (Tecnológico)?"*. Associar o problema a essas quatro "caixinhas" físicas vai acelerar sua resolução na hora da prova e evitar que o nervosismo atrapalhe o seu raciocínio.
```eof
http://googleusercontent.com/immersive_entry_chip/0
**Resumo da Ópera e Dicas do Getúlio para a Prova da FGV:**
Cris, como você notou nos arquivos gerados, a FGV é uma banca muito situacional. Ela adora contar uma pequena historinha (como o auditor que encontrou um sistema legado, ou o analista que precisa implementar uma nova regra) e cobrar que você encaixe esse cenário na norma técnica.
Para a DATAPREV, além da ISO 27001/2002, preste bastante atenção a como esses controles se conectam com a **Lei Geral de Proteção de Dados (LGPD)** e com os **Princípios Básicos da Segurança** (Confidencialidade, Integridade, Disponibilidade). A banca vem cobrando fortemente a taxonomia de controles da versão 2022, então decore os quatro grandes grupos e tenha em mente a lógica por trás de cada um!