Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2019

Segurança da InformaçãoISO 27002
Código
ce112704
Banca
CESPE / CEBRASPE
Órgão
TCE-RO
Ano
2019
Nível
Superior
Cargo
Analista de Tecnologia da Informação - Desenvolvimento de Sistemas
Segundo a NBR ISO/IEC n.º 27002:2013, entre as diretrizes para implementação referente a responsabilidade e papéis pela segurança da informação, inclui-se a
  1. Adeclaração, na política de segurança da informação, de atribuições de responsabilidades, gerais e específicas, para o gerenciamento da segurança da informação.
  2. Bdeclaração, na política de segurança da informação, de processos para o tratamento de desvios e exceções.
  3. Cdefinição das responsabilidades pelas atividades do gerenciamento de riscos de segurança da informação e, em particular, pela aceitação dos riscos residuais.
  4. Dexistência de um gestor específico que tenha aprovado a responsabilidade pelo desenvolvimento, pela análise crítica e pela avaliação de cada política de segurança da informação.
  5. Eresponsabilização por classificação da informação, gerenciamento dos ativos da organização e processamento da informação conduzidos por funcionários, fornecedores ou partes externas.
Revelar gabarito e comentário

GabaritoC — definição das responsabilidades pelas atividades do gerenciamento de riscos de segurança da informação e, em particular, pela aceitação dos riscos residuais.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ISO 27002:2013 — Responsabilidades e papéis pela segurança da informação

Gabarito: letra C. Segundo a ISO 27002:2013, no controle 6.1.1 (ou A.6.1.1) referente a responsabilidades e papéis, as diretrizes para implementação incluem a definição das responsabilidades pelas atividades do gerenciamento de riscos de segurança da informação e, em particular, pela aceitação dos riscos residuais — exatamente o que descreve a alternativa C.

A questão cobra o conhecimento literal do conteúdo do controle 6.1.1 da norma. O contexto fornecido confirma que a resposta correta é a alternativa C, ao afirmar textualmente: "A resposta correta e a alternativa C." (referente ao controle 6.1.1). As demais alternativas tratam de temas relacionados, mas não correspondem à diretriz específica desse controle.

Aspecto

Alternativa C (Gabarito)

Alternativas A, B, D, E (Incorretas)

Conteúdo da diretriz

Definição das responsabilidades pelas atividades do gerenciamento de riscos de segurança da informação e, em particular, pela aceitação dos riscos residuais.

A: Declaração genérica de atribuições na política de segurança. B: Processos para tratamento de desvios e exceções. D: Existência de um gestor específico para aprovar políticas. E: Responsabilização por classificação, ativos e processamento por terceiros.

Controle correspondente na ISO 27002:2013

Controle 6.1.1 (Responsabilidades e papéis pela segurança da informação).

A, B, D, E: Não correspondem ao controle 6.1.1; referem-se a outros controles ou a interpretações genéricas.

Relação com o gerenciamento de riscos

Diretamente ligada: foco na definição de responsabilidades sobre riscos e riscos residuais.

A, B, D, E: Não tratam especificamente da atribuição de responsabilidades sobre o gerenciamento de riscos.

Alternativa A — ❌ Incorreta

Propõe que a declaração de atribuições de responsabilidades na política de segurança é a diretriz. Embora a política deva conter responsabilidades, o controle 6.1.1 foca na definição de responsabilidades para o gerenciamento de riscos, não na declaração genérica na política.

Alternativa B — ❌ Incorreta

Menciona processos para tratamento de desvios e exceções na política. Isso não é objeto do controle 6.1.1, que trata especificamente da atribuição de responsabilidades sobre riscos e riscos residuais.

Alternativa C — ✅ Correta ⟵ GABARITO

Exatamente a redação esperada: "definição das responsabilidades pelas atividades do gerenciamento de riscos de segurança da informação e, em particular, pela aceitação dos riscos residuais." Essa é a diretriz do controle 6.1.1.

Alternativa D — ❌ Incorreta

Exige a existência de um gestor específico que aprovou a responsabilidade pelo desenvolvimento, análise crítica e avaliação de cada política. A norma não impõe a figura de um gestor único para esse fim; a responsabilidade é distribuída conforme o controle.

Alternativa E — ❌ Incorreta

Refere-se à responsabilização por classificação da informação, gerenciamento de ativos e processamento por terceiros. Esses itens pertencem a outros controles (classificação da informação, gestão de ativos, etc.), não ao controle de responsabilidades e papéis (6.1.1).

Conclusão: O gabarito é a letra C, única que reflete fielmente a diretriz da ISO 27002:2013 para o controle 6.1.1.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/ce112704