Questão de Segurança da Informação — Políticas de Segurança de Informação — CESPE / CEBRASPE 2019
Segurança da Informação›Políticas de Segurança de Informação
Código
ce107045
Banca
CESPE / CEBRASPE
Órgão
CGE - CE
Ano
2019
Nível
Superior
Cargo
CESPE - - Auditor de Controle Interno - Tecnologia da Informação
A política de segurança da informação de uma organização deve ter como objetivo prover
Aregras para a criação de processos ligados ao negócio.
Bcontrole sobre os processos de tecnologia da informação.
Cmetodologia para a implantação de soluções de segurança da informação.
Drecursos financeiros para proteger as informações da organização contra ações maliciosas.
Eorientações embasadas nos requisitos do negócio da organização, em conformidade com as leis e regulamentações.
Revelar gabarito e comentário▾
GabaritoE — orientações embasadas nos requisitos do negócio da organização, em conformidade com as leis e regulamentações.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Política de Segurança da Informação
Gabarito: letra E. A política de segurança da informação (PSI) de uma organização deve prover orientações que reflitam os requisitos do negócio e estejam em conformidade com leis e regulamentações aplicáveis. Esse é o entendimento consagrado nas melhores práticas (como a ISO/IEC 27001 e a NIST SP 800-14) e no Decreto 9.637/2018 (PNSI), que estabelece a segurança da informação alinhada aos objetivos estratégicos e à legislação.
A banca cobra a finalidade essencial da PSI: não se trata de uma mera lista de regras técnicas, mas de um instrumento de governança que conecta segurança ao negócio e ao ambiente jurídico. Vamos a cada alternativa.
Alternativa A — ❌ Incorreta
Embora a PSI possa influenciar a criação de processos de negócio, seu objetivo não é prover regras para criá-los. A política de segurança orienta como proteger as informações dentro dos processos existentes, e não define a modelagem dos processos de negócio em si.
Alternativa B — ❌ Incorreta
A PSI estabelece diretrizes gerais que podem incluir controles sobre processos de TI, mas seu escopo vai além: abrange aspectos físicos, humanos, organizacionais e legais. Reduzi-la a "controle sobre processos de TI" é limitar indevidamente seu propósito.
Alternativa C — ❌ Incorreta
Metodologias de implantação de soluções de segurança são instrumentos derivados da PSI, não o objetivo da política em si. A política fornece princípios e requisitos; a metodologia é posterior, detalhando a implementação.
Alternativa D — ❌ Incorreta
Recursos financeiros são alocados para implementar as medidas de segurança, mas não constituem o objetivo da política. A PSI não provê recursos, e sim orientações estratégicas que justificam a alocação orçamentária.
Alternativa E — ✅ Correta ⟵ GABARITO
A definição capta a essência: a PSI deve ser construída a partir dos requisitos do negócio (análise de riscos, objetivos estratégicos) e em conformidade com leis e regulamentações (LGPD, marco civil, normas setoriais). É o que estabelece o Decreto 9.637/2018 ao determinar que a segurança da informação atenda "aos objetivos estratégicos de governo" e "em conformidade com a legislação vigente" (arts. 3º e 4º).
SE LIGUE NESSA!
O Decreto 9.637/2018 foi revogado em 2025, mas seu conceito de PSI alinhada ao negócio e à lei permanece como padrão de mercado e de prova.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)