ISO 27002:2013 – Objetivos de Controle
Gabarito: letra E. O objetivo de "estabelecer uma estrutura de gerenciamento para iniciar e controlar a implementação e operação da segurança da informação dentro da organização" pertence à seção de organização da segurança da informação (também chamada de organização interna). Esse é o objetivo 6.1.1 da norma ISO 27002:2013, que faz parte do grupo de controles de organização da segurança da informação.
A norma ISO 27002:2013 possui 14 seções de controles, cada uma com objetivos específicos. A seção Organização da Segurança da Informação (ou Organização Interna) trata justamente da estrutura de governança, papéis e responsabilidades para iniciar e gerenciar a segurança da informação. As demais alternativas referem-se a outras seções, com objetivos diferentes.
Alternativa A — ❌ Incorreta
A política de segurança da informação tem como objetivo fornecer direção e apoio à segurança da informação, conforme definido pela alta administração. Não se trata de estabelecer uma estrutura de gerenciamento operacional, mas sim de definir diretrizes estratégicas.
Alternativa B — ❌ Incorreta
A gestão de ativos (seção 8) tem como foco identificar, classificar e gerenciar os ativos de informação, garantindo proteção adequada. O objetivo citado no enunciado não está nessa seção.
Alternativa C — ❌ Incorreta
O controle de acesso (seção 9) trata de restringir o acesso a informações e recursos de processamento com base em requisitos de negócio e segurança. Sua ênfase é técnica, não de estrutura gerencial.
Alternativa D — ❌ Incorreta
A segurança nas operações (seção 12) aborda a operação correta e segura dos recursos de processamento, incluindo procedimentos operacionais e proteção contra malware, por exemplo. Não é sobre a estrutura de gerenciamento.
Alternativa E — ✅ Correta ⟵ GABARITO
A organização da segurança da informação (seção 6) inclui o objetivo de "estabelecer uma estrutura de gerenciamento para iniciar e controlar a implementação e operação da segurança da informação dentro da organização". Esse é exatamente o objetivo 6.1.1 da ISO 27002:2013, que define a necessidade de um comitê ou estrutura similar para coordenar as atividades de segurança.
MNEMÔNICOCID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Gabarito: letra E