Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2019
Segurança da Informação›Norma ISO 27001
Código
ce112709
Banca
CESPE / CEBRASPE
Órgão
TCE-RO
Ano
2019
Nível
Superior
Cargo
Analista de Tecnologia da Informação - Desenvolvimento de Sistemas
De acordo com a NBR ISO/IEC n.º 27001:2013, a alta direção de uma organização deve demonstrar liderança e comprometimento em relação ao sistema de gestão da segurança da informação. Para isso, ela deveI assegurar que a política de segurança da informação seja compatível com a direção estratégica da organização.II comunicar a importância da conformidade com os requisitos do sistema de gestão da segurança da informação.III analisar criticamente os códigos quanto ao uso de técnicas de programação segura.IV orientar pessoas que contribuam para a eficácia do sistema de gestão da segurança da informação.Estão certos apenas os itens
AI e II.
BI e III.
CIII e IV.
DI, II e IV.
EII, III e IV.
Revelar gabarito e comentário▾
GabaritoD — I, II e IV.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Responsabilidades da Alta Direção na ISO 27001:2013
Gabarito: letra D (itens I, II e IV). A NBR ISO/IEC 27001:2013 estabelece que a alta direção deve demonstrar liderança e comprometimento com o SGSI, o que inclui assegurar que a política de segurança da informação seja compatível com a direção estratégica (I), comunicar a importância da conformidade com os requisitos do SGSI (II) e orientar as pessoas que contribuem para a eficácia do sistema (IV). O item III (análise crítica de códigos quanto a técnicas de programação segura) é uma atividade técnica operacional, não atribuição da alta direção.
A norma lista as seguintes responsabilidades da alta direção:
A Alta Direção deve:
demonstrar liderança e comprometimento com respeito ao SGSI.
estabelecer uma política de segurança da informação (PSI) que seja apropriada ao propósito da organização, inclua os objetivos de segurança da informação ou forneça a estrutura para estabelecer os objetivos de segurança da informação, inclua um comprometimento para satisfazer os requisitos aplicáveis relacionados com segurança da informação e inclua um comprometimento para a melhoria contínua do SGSI.
assegurar que as responsabilidades e autoridades de papéis relevantes para a segurança sejam atribuídos e comunicados na organização.
atribuir responsabilidade e autoridade para assegurar que o SGSI esteja conforme com os requisitos da norma e relatar o desempenho do SGSI para a Alta Direção.
Além disso, a PSI deve ser comunicada e as pessoas devem estar cientes da sua importância.
Responsabilidade
I – Compatível com direção estratégica
II – Comunicar importância da conformidade
III – Analisar criticamente códigos
IV – Orientar pessoas
Alta direção (ISO 27001)
✅
✅
❌
✅
Atividade técnica operacional
❌
❌
✅
❌
Item I — ✅ Correto
A alta direção deve assegurar que a política de segurança da informação seja compatível com a direção estratégica. A norma determina que a política seja "apropriada ao propósito da organização", o que implica alinhamento estratégico. Correto.
Item II — ✅ Correto
A comunicação da importância da conformidade com os requisitos do SGSI está inserida no papel de liderança. A norma prevê que a política seja comunicada e que as pessoas estejam cientes da importância da conformidade. Correto.
Item III — ❌ Incorreto
Analisar criticamente códigos quanto ao uso de técnicas de programação segura é uma atividade técnica, geralmente realizada por desenvolvedores ou auditores de segurança. A análise crítica pela alta direção é sobre o SGSI como um todo, não sobre código. A norma não atribui essa responsabilidade à alta direção. Incorreto.
Item IV — ✅ Correto
A alta direção deve orientar e apoiar as pessoas que contribuem para a eficácia do SGSI. Isso se reflete na exigência de atribuir responsabilidades e autoridades, bem como na liderança para promover a melhoria contínua. Correto.
Conclusão: Corretos os itens I, II e IV, correspondendo à alternativa D.
NÃO CAIA NESSA!
Não confunda atribuições da alta direção com atividades operacionais. A alta direção define estratégia, política, atribui responsabilidades e comunica; atividades como análise de código são executadas por equipes técnicas. Foque nas cláusulas 5.1 (Liderança) e 7.3 (Conscientização) da ISO 27001.