Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2019

Segurança da InformaçãoNorma ISO 27001
Código
ce107040
Banca
CESPE / CEBRASPE
Órgão
CGE - CE
Ano
2019
Nível
Superior
Cargo
CESPE - - Auditor de Controle Interno - Tecnologia da Informação
À luz da NBR ISO/IEC 27001, assinale a opção que indica o controle que orienta as organizações quanto à asseguração da eficácia da sua política de segurança da informação.
  1. Asegregação de funções
  2. Bcontato com autoridades
  3. Cpolíticas para a segurança da informação
  4. Danálise crítica das políticas para segurança da informação
  5. Emetodologia de segurança da informação
Revelar gabarito e comentário

GabaritoD — análise crítica das políticas para segurança da informação

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Controle da ISO 27001 para assegurar a eficácia da política de segurança da informação

Gabarito: letra D. A NBR ISO/IEC 27001 estabelece que o controle que orienta as organizações quanto à asseguração da eficácia da política de segurança da informação é a análise crítica das políticas para segurança da informação, que deve ser realizada a intervalos planejados ou quando ocorrerem mudanças significativas, conforme descrito no Anexo A da norma.

A questão testa o conhecimento objetivo dos controles da ISO 27001:2013, especialmente a distinção entre os controles relacionados à política de segurança. Enquanto "Políticas para a segurança da informação" é o controle que define, aprova e comunica a política, o controle "Análise crítica das políticas para segurança da informação" é o que garante sua contínua pertinência, adequação e eficácia.

Alternativa A — ❌ Incorreta

Segregação de funções é um controle que visa reduzir riscos de modificação não autorizada ou uso indevido dos ativos, mas não está diretamente relacionado à asseguração da eficácia da política de segurança.

"a) Incorreto: segregação de funções - funções conflitantes e áreas de responsabilidade devem ser segregadas para reduzir as oportunidades de modificação não autorizada ou não intencional, ou uso indevido dos ativos da organização."

Alternativa B — ❌ Incorreta

Contato com autoridades trata da manutenção de contatos apropriados com autoridades relevantes, mas não é o controle que assegura a eficácia da política.

"b) Incorreto: contato com autoridades - contatos apropriados com autoridades relevantes devem ser mantidos."

Alternativa C — ❌ Incorreta

Políticas para a segurança da informação é o controle que define, aprova, publica e comunica a política. Embora essencial, ele não é o responsável por assegurar a eficácia; essa é a função do controle de análise crítica.

"c) Incorreto: políticas para a segurança da informação - um conjunto de políticas de segurança da informação deve ser definido, aprovado pela direção, publicado e comunicado para os funcionários e partes externas relevantes."

Alternativa D — ✅ Correta ⟵ GABARITO

Análise crítica das políticas para segurança da informação é o controle que determina que as políticas sejam analisadas criticamente a intervalos planejados ou quando mudanças significativas ocorrerem, para assegurar sua contínua pertinência, adequação e eficácia.

"d) Correto: análise crítica das políticas para segurança da informação - as políticas de segurança da informação devem ser analisadas criticamente a intervalos planejados ou quando mudanças significativas ocorrerem, para assegurar a sua contínua pertinência, adequação e eficácia."

Alternativa E — ❌ Incorreta

Metodologia de segurança da informação não é um controle previsto na ISO 27001; a norma trata de controles específicos no Anexo A, mas não há um controle com esse nome.

"e) Incorreto: metodologia de segurança da informação não é um controle previsto na" (trecho incompleto, mas evidencia que não é controle válido).

NÃO CAIA NESSA!

A banca explora a semelhança entre os controles "Políticas para a segurança da informação" (alternativa C) e "Análise crítica das políticas para segurança da informação" (alternativa D). O aluno pode confundir a definição da política com a avaliação de sua eficácia. Lembre-se: quem assegura a eficácia é a análise crítica periódica, não a mera existência da política.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra D.

Link permanente: /questoes/ce107040