Questão de Segurança da Informação — Políticas de Segurança de Informação — CESPE / CEBRASPE 2019
Segurança da Informação›Políticas de Segurança de Informação
Código
ce112707
Banca
CESPE / CEBRASPE
Órgão
TCE-RO
Ano
2019
Nível
Superior
Cargo
Analista de Tecnologia da Informação - Desenvolvimento de Sistemas
A respeito das políticas de segurança da informação nas organizações, julgue os itens a seguir.I A definição da política de segurança da informação é proposta em alto nível de abstração e desconsidera os aspectos de cultura da organização.II Apoiar a gestão da segurança da informação é uma das finalidades da política de segurança da informação.III A efetiva gestão da política de segurança da informação pressupõe a existência de procedimentos de monitoramento e ações disciplinares para situações de não conformidade.IV A definição da política de segurança da informação deve contemplar requisitos oriundos de regulamentação, legislação e contratos.Estão certos apenas os itens
AI e II.
BI e III.
CIII e IV.
DI, II e IV
EII, III e IV.
Revelar gabarito e comentário▾
GabaritoE — II, III e IV.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Política de Segurança da Informação
Gabarito: letra E (itens II, III e IV corretos). A política de segurança da informação (PSI) tem como finalidade apoiar a gestão da segurança (item II), deve prever monitoramento e ações disciplinares (item III) e contemplar requisitos legais e contratuais (item IV). O item I é incorreto porque a PSI não desconsidera a cultura organizacional — pelo contrário, deve levar em conta a natureza e a finalidade da organização (Instrução Normativa GSI nº 1/2020, art. 11).
A questão aborda os fundamentos da PSI, conforme a IN GSI nº 1/2020, que regula a estrutura de gestão da segurança da informação na administração pública federal. Embora o normativo seja voltado ao setor público, seus princípios são aplicáveis a qualquer organização.
A tabela a seguir resume o julgamento de cada item:
Item
Afirmação
Correto?
I
A definição da PSI é em alto nível de abstração e desconsidera aspectos culturais.
❌
II
Apoiar a gestão da segurança da informação é uma finalidade da PSI.
✅
III
A efetiva gestão da PSI pressupõe monitoramento e ações disciplinares.
✅
IV
A definição da PSI deve contemplar requisitos de regulamentação, legislação e contratos.
✅
Item I — ❌ Incorreto
Afirmar que a PSI desconsidera a cultura da organização é um erro. O art. 11 da IN GSI nº 1/2020 determina:
Instrução Normativa GSI nº 1/2020:
Art. 11 — “A elaboração da Política de Segurança da Informação deve levar em consideração a natureza e a finalidade do órgão ou da entidade e estar alinhada ao seu planejamento estratégico.”
A política deve refletir o contexto organizacional, incluindo aspectos culturais. Portanto, o item I é falso.
Item II — ✅ Correto
A PSI é um instrumento que estabelece diretrizes, responsabilidades e competências para a gestão da segurança. O art. 9º da IN afirma que a PSI tem o objetivo de “estabelecer diretrizes, responsabilidades, competências e subsídios para a gestão da segurança da informação”. Logo, apoiar a gestão é de fato uma de suas finalidades.
Item III — ✅ Correto
A efetiva gestão exige monitoramento e ações disciplinares. O art. 12, VI, exige que a PSI contenha “penalidades: estabelece as consequências e as penalidades para os casos de violação da Política de Segurança da Informação”. Além disso, o art. 15, VII, prevê que os órgãos devem “aplicar as ações corretivas e administrativas cabíveis, nos casos de violação da segurança da informação”. Monitoramento e disciplina são, portanto, pressupostos.
Item IV — ✅ Correto
A PSI deve estar em conformidade com o ordenamento jurídico. O art. 4º da IN lista diversas referências normativas que devem ser observadas, e o art. 12, IV, estabelece que as diretrizes gerais devem abranger “Auditoria e Conformidade”. Requisitos legais, regulamentares e contratuais são obrigatoriamente incorporados.
Análise das Alternativas
Alternativa A (I e II) — ❌ Incorreta
Inclui o item I, que é falso. Mesmo que o item II seja verdadeiro, a combinação está incorreta.
Alternativa B (I e III) — ❌ Incorreta
Inclui o item I, falso. O item III é verdadeiro, mas a presença do I invalida a alternativa.
Alternativa C (III e IV) — ❌ Incorreta
Exclui o item II, que é verdadeiro. A alternativa deixa de fora uma finalidade essencial da PSI.
Alternativa D (I, II e IV) — ❌ Incorreta
Inclui o item I, falso. Embora II e IV estejam corretos, o erro no I torna a alternativa errada.
Alternativa E (II, III e IV) — ✅ Correta ⟵ GABARITO
Contempla todos os itens verdadeiros (II, III e IV) e exclui o item falso (I). Portanto, é a resposta correta.
PEGA ESSA DICA!
Ao estudar políticas de segurança, foque nos requisitos mínimos: alinhamento estratégico, abrangência, diretrizes, penalidades, conformidade legal e atualização periódica. A banca costuma testar o que a política deve considerar (como cultura e legislação) e o que ela não pode ignorar (como monitoramento e sanções).