Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2020
Segurança da Informação›ISO 27002
Código
ce114041
Banca
CESPE / CEBRASPE
Órgão
TJ-PA
Ano
2020
Nível
Superior
Cargo
CESPE - - Analista Judiciário - Análise de Sistemas (Desenvolvimento)
Com base na NBR ISO/IEC 27002, assinale a opção que indica o instrumento que caracteriza a segurança da informação na organização, seu escopo e sua importância, e no qual a direção declara comprometimento e apoio às metas do SGSI, e que este esteja alinhado às estratégias e aos objetivos do negócio.
Aacordo de confidencialidade
Bdocumento da política de segurança da informação
Cinventário dos ativos
Dpolítica de classificação da informação
Edocumentação dos procedimentos de operação
Revelar gabarito e comentário▾
GabaritoB — documento da política de segurança da informação
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
ISO 27002: Documento da Política de Segurança da Informação
Gabarito: letra B. O instrumento que define a segurança da informação na organização, seu escopo, importância e onde a direção declara comprometimento com o SGSI, alinhado às estratégias de negócio, é o documento da política de segurança da informação (POSIC). É o que estabelece as diretrizes gerais e demonstra o apoio da alta direção.
A NBR ISO/IEC 27002, como código de boas práticas, orienta que a política de segurança da informação deve ser aprovada pela direção, comunicada a todos e revisada periodicamente. Ela é a base para todos os demais controles e procedimentos.
NÃO CAIA NESSA!
É comum confundir a política de segurança com documentos específicos, como a política de classificação ou o inventário de ativos. A questão descreve exatamente o papel da política geral: caracterizar a segurança, definir escopo e importância, e declarar o comprometimento da direção. As demais alternativas tratam de controles operacionais ou complementares.
Alternativa A — ❌ Incorreta
Acordo de confidencialidade (NDA) é um instrumento contratual para proteger informações sigilosas, não abrange o escopo e o comprometimento da direção com todo o SGSI.
Alternativa B — ✅ Correta ⟵ GABARITO
Corresponde ao documento da política de segurança da informação (também chamado POSIC). Nele a organização define os objetivos, responsabilidades e diretrizes, e a alta direção formaliza seu apoio, conforme previsto na ISO 27002.
Alternativa C — ❌ Incorreta
Inventário dos ativos é um registro dos recursos de informação, essencial para gestão, mas não contém a declaração de comprometimento da direção nem define o escopo estratégico da segurança.
Alternativa D — ❌ Incorreta
Política de classificação da informação é um subconjunto da política de segurança, tratando apenas da rotulagem e tratamento dos dados conforme seu nível de sensibilidade. Não abrange todo o SGSI.
Alternativa E — ❌ Incorreta
Documentação dos procedimentos de operação descreve atividades operacionais (ex.: backup, monitoramento), não a visão estratégica nem o compromisso da direção.
Conclusão: A única alternativa que atende a todos os requisitos do enunciado é o documento da política de segurança da informação (letra B).
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)