Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2020

Segurança da InformaçãoISO 27002
Código
ce114041
Banca
CESPE / CEBRASPE
Órgão
TJ-PA
Ano
2020
Nível
Superior
Cargo
CESPE - - Analista Judiciário - Análise de Sistemas (Desenvolvimento)
Com base na NBR ISO/IEC 27002, assinale a opção que indica o instrumento que caracteriza a segurança da informação na organização, seu escopo e sua importância, e no qual a direção declara comprometimento e apoio às metas do SGSI, e que este esteja alinhado às estratégias e aos objetivos do negócio.
  1. Aacordo de confidencialidade
  2. Bdocumento da política de segurança da informação
  3. Cinventário dos ativos
  4. Dpolítica de classificação da informação
  5. Edocumentação dos procedimentos de operação
Revelar gabarito e comentário

GabaritoB — documento da política de segurança da informação

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ISO 27002: Documento da Política de Segurança da Informação

Gabarito: letra B. O instrumento que define a segurança da informação na organização, seu escopo, importância e onde a direção declara comprometimento com o SGSI, alinhado às estratégias de negócio, é o documento da política de segurança da informação (POSIC). É o que estabelece as diretrizes gerais e demonstra o apoio da alta direção.

A NBR ISO/IEC 27002, como código de boas práticas, orienta que a política de segurança da informação deve ser aprovada pela direção, comunicada a todos e revisada periodicamente. Ela é a base para todos os demais controles e procedimentos.

NÃO CAIA NESSA!

É comum confundir a política de segurança com documentos específicos, como a política de classificação ou o inventário de ativos. A questão descreve exatamente o papel da política geral: caracterizar a segurança, definir escopo e importância, e declarar o comprometimento da direção. As demais alternativas tratam de controles operacionais ou complementares.

Alternativa A — ❌ Incorreta

Acordo de confidencialidade (NDA) é um instrumento contratual para proteger informações sigilosas, não abrange o escopo e o comprometimento da direção com todo o SGSI.

Alternativa B — ✅ Correta ⟵ GABARITO

Corresponde ao documento da política de segurança da informação (também chamado POSIC). Nele a organização define os objetivos, responsabilidades e diretrizes, e a alta direção formaliza seu apoio, conforme previsto na ISO 27002.

Alternativa C — ❌ Incorreta

Inventário dos ativos é um registro dos recursos de informação, essencial para gestão, mas não contém a declaração de comprometimento da direção nem define o escopo estratégico da segurança.

Alternativa D — ❌ Incorreta

Política de classificação da informação é um subconjunto da política de segurança, tratando apenas da rotulagem e tratamento dos dados conforme seu nível de sensibilidade. Não abrange todo o SGSI.

Alternativa E — ❌ Incorreta

Documentação dos procedimentos de operação descreve atividades operacionais (ex.: backup, monitoramento), não a visão estratégica nem o compromisso da direção.

Conclusão: A única alternativa que atende a todos os requisitos do enunciado é o documento da política de segurança da informação (letra B).

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/ce114041