Pular para o conteúdo principal

Questão de Segurança da Informação — Políticas de Segurança de Informação — CESPE / CEBRASPE 2019

Segurança da InformaçãoPolíticas de Segurança de Informação
Código
ce112707
Banca
CESPE / CEBRASPE
Órgão
TCE-RO
Ano
2019
Nível
Superior
Cargo
Analista de Tecnologia da Informação - Desenvolvimento de Sistemas
A respeito das políticas de segurança da informação nas organizações, julgue os itens a seguir.I A definição da política de segurança da informação é proposta em alto nível de abstração e desconsidera os aspectos de cultura da organização.II Apoiar a gestão da segurança da informação é uma das finalidades da política de segurança da informação.III A efetiva gestão da política de segurança da informação pressupõe a existência de procedimentos de monitoramento e ações disciplinares para situações de não conformidade.IV A definição da política de segurança da informação deve contemplar requisitos oriundos de regulamentação, legislação e contratos.Estão certos apenas os itens
  1. AI e II.
  2. BI e III.
  3. CIII e IV.
  4. DI, II e IV
  5. EII, III e IV.
Revelar gabarito e comentário

GabaritoE — II, III e IV.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Política de Segurança da Informação

Gabarito: letra E (itens II, III e IV corretos). A política de segurança da informação (PSI) tem como finalidade apoiar a gestão da segurança (item II), deve prever monitoramento e ações disciplinares (item III) e contemplar requisitos legais e contratuais (item IV). O item I é incorreto porque a PSI não desconsidera a cultura organizacional — pelo contrário, deve levar em conta a natureza e a finalidade da organização (Instrução Normativa GSI nº 1/2020, art. 11).

A questão aborda os fundamentos da PSI, conforme a IN GSI nº 1/2020, que regula a estrutura de gestão da segurança da informação na administração pública federal. Embora o normativo seja voltado ao setor público, seus princípios são aplicáveis a qualquer organização.

A tabela a seguir resume o julgamento de cada item:

Item

Afirmação

Correto?

I

A definição da PSI é em alto nível de abstração e desconsidera aspectos culturais.

II

Apoiar a gestão da segurança da informação é uma finalidade da PSI.

III

A efetiva gestão da PSI pressupõe monitoramento e ações disciplinares.

IV

A definição da PSI deve contemplar requisitos de regulamentação, legislação e contratos.


Item I — ❌ Incorreto

Afirmar que a PSI desconsidera a cultura da organização é um erro. O art. 11 da IN GSI nº 1/2020 determina:

Instrução Normativa GSI nº 1/2020:

Art. 11 — “A elaboração da Política de Segurança da Informação deve levar em consideração a natureza e a finalidade do órgão ou da entidade e estar alinhada ao seu planejamento estratégico.”

A política deve refletir o contexto organizacional, incluindo aspectos culturais. Portanto, o item I é falso.

Item II — ✅ Correto

A PSI é um instrumento que estabelece diretrizes, responsabilidades e competências para a gestão da segurança. O art. 9º da IN afirma que a PSI tem o objetivo de “estabelecer diretrizes, responsabilidades, competências e subsídios para a gestão da segurança da informação”. Logo, apoiar a gestão é de fato uma de suas finalidades.

Item III — ✅ Correto

A efetiva gestão exige monitoramento e ações disciplinares. O art. 12, VI, exige que a PSI contenha “penalidades: estabelece as consequências e as penalidades para os casos de violação da Política de Segurança da Informação”. Além disso, o art. 15, VII, prevê que os órgãos devem “aplicar as ações corretivas e administrativas cabíveis, nos casos de violação da segurança da informação”. Monitoramento e disciplina são, portanto, pressupostos.

Item IV — ✅ Correto

A PSI deve estar em conformidade com o ordenamento jurídico. O art. 4º da IN lista diversas referências normativas que devem ser observadas, e o art. 12, IV, estabelece que as diretrizes gerais devem abranger “Auditoria e Conformidade”. Requisitos legais, regulamentares e contratuais são obrigatoriamente incorporados.


Análise das Alternativas

Alternativa A (I e II) — ❌ Incorreta

Inclui o item I, que é falso. Mesmo que o item II seja verdadeiro, a combinação está incorreta.

Alternativa B (I e III) — ❌ Incorreta

Inclui o item I, falso. O item III é verdadeiro, mas a presença do I invalida a alternativa.

Alternativa C (III e IV) — ❌ Incorreta

Exclui o item II, que é verdadeiro. A alternativa deixa de fora uma finalidade essencial da PSI.

Alternativa D (I, II e IV) — ❌ Incorreta

Inclui o item I, falso. Embora II e IV estejam corretos, o erro no I torna a alternativa errada.

Alternativa E (II, III e IV) — ✅ Correta ⟵ GABARITO

Contempla todos os itens verdadeiros (II, III e IV) e exclui o item falso (I). Portanto, é a resposta correta.

PEGA ESSA DICA!

Ao estudar políticas de segurança, foque nos requisitos mínimos: alinhamento estratégico, abrangência, diretrizes, penalidades, conformidade legal e atualização periódica. A banca costuma testar o que a política deve considerar (como cultura e legislação) e o que ela não pode ignorar (como monitoramento e sanções).

Gabarito: letra E (itens II, III e IV corretos).

Link permanente: /questoes/ce112707