ISO 27002:2013 — Responsabilidades e papéis pela segurança da informação
Gabarito: letra C. Segundo a ISO 27002:2013, no controle 6.1.1 (ou A.6.1.1) referente a responsabilidades e papéis, as diretrizes para implementação incluem a definição das responsabilidades pelas atividades do gerenciamento de riscos de segurança da informação e, em particular, pela aceitação dos riscos residuais — exatamente o que descreve a alternativa C.
A questão cobra o conhecimento literal do conteúdo do controle 6.1.1 da norma. O contexto fornecido confirma que a resposta correta é a alternativa C, ao afirmar textualmente: "A resposta correta e a alternativa C." (referente ao controle 6.1.1). As demais alternativas tratam de temas relacionados, mas não correspondem à diretriz específica desse controle.
Aspecto | Alternativa C (Gabarito) | Alternativas A, B, D, E (Incorretas) |
|---|
Conteúdo da diretriz | Definição das responsabilidades pelas atividades do gerenciamento de riscos de segurança da informação e, em particular, pela aceitação dos riscos residuais. | A: Declaração genérica de atribuições na política de segurança. B: Processos para tratamento de desvios e exceções. D: Existência de um gestor específico para aprovar políticas. E: Responsabilização por classificação, ativos e processamento por terceiros. |
Controle correspondente na ISO 27002:2013 | Controle 6.1.1 (Responsabilidades e papéis pela segurança da informação). | A, B, D, E: Não correspondem ao controle 6.1.1; referem-se a outros controles ou a interpretações genéricas. |
Relação com o gerenciamento de riscos | Diretamente ligada: foco na definição de responsabilidades sobre riscos e riscos residuais. | A, B, D, E: Não tratam especificamente da atribuição de responsabilidades sobre o gerenciamento de riscos. |
Alternativa A — ❌ Incorreta
Propõe que a declaração de atribuições de responsabilidades na política de segurança é a diretriz. Embora a política deva conter responsabilidades, o controle 6.1.1 foca na definição de responsabilidades para o gerenciamento de riscos, não na declaração genérica na política.
Alternativa B — ❌ Incorreta
Menciona processos para tratamento de desvios e exceções na política. Isso não é objeto do controle 6.1.1, que trata especificamente da atribuição de responsabilidades sobre riscos e riscos residuais.
Alternativa C — ✅ Correta ⟵ GABARITO
Exatamente a redação esperada: "definição das responsabilidades pelas atividades do gerenciamento de riscos de segurança da informação e, em particular, pela aceitação dos riscos residuais." Essa é a diretriz do controle 6.1.1.
Alternativa D — ❌ Incorreta
Exige a existência de um gestor específico que aprovou a responsabilidade pelo desenvolvimento, análise crítica e avaliação de cada política. A norma não impõe a figura de um gestor único para esse fim; a responsabilidade é distribuída conforme o controle.
Alternativa E — ❌ Incorreta
Refere-se à responsabilização por classificação da informação, gerenciamento de ativos e processamento por terceiros. Esses itens pertencem a outros controles (classificação da informação, gestão de ativos, etc.), não ao controle de responsabilidades e papéis (6.1.1).
Conclusão: O gabarito é a letra C, única que reflete fielmente a diretriz da ISO 27002:2013 para o controle 6.1.1.
MNEMÔNICOCID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)