Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2021

Segurança da InformaçãoNorma ISO 27001
Código
ce130432
Banca
CESPE / CEBRASPE
Órgão
TCE-RJ
Ano
2021
Nível
Superior
Cargo
Analista de Controle Externo - Especialidade: Tecnologia da Informação
No que se refere a segurança em recursos humanos, julgue o item subsequente, de acordo com a NBR ISO/IEC 27001:2013.Segundo essa norma, funcionários e partes externas devem, somente após a sua contratação, entender suas responsabilidades e estar em conformidade com os papéis para os quais tenham sido selecionados.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Segurança em Recursos Humanos na ISO/IEC 27001:2013

❌ ERRADO. A afirmação está incorreta porque a NBR ISO/IEC 27001:2013 não restringe o entendimento das responsabilidades e conformidade apenas ao período após a contratação. Pelo contrário, a norma exige que o pessoal e partes externas recebam treinamento, educação e conscientização desde o início (e durante toda a permanência), conforme item 6.3.

A banca inseriu a palavra "somente" (após a contratação), o que torna a assertiva falsa. O controle correto é sobre conscientização contínua.

ABNT-NBR-ISO/IEC-27001-6.3

"O pessoal da organização e partes interessadas relevantes devem receber treinamento, educação e conscientização em segurança da informação apropriados e atualizações regulares da política de segurança da informação da organização, políticas específicas por tema e procedimentos, conforme pertinente para as suas funções."

Note que o item não estabelece um momento específico ("somente após a contratação"). A conscientização deve ocorrer antes (no início do vínculo) e durante (atualizações regulares). Dizer "somente após" contraria o espírito da norma.

  1. 1Antes da contratação
  2. 2No início do vínculo
  3. 3Durante a permanência
  4. 4Atualizações regulares
LEVEL · soulevel.com.br
NÃO CAIA NESSA!

A banca trocou o "antes e durante" por "somente após". O candidato desatento lê "após a contratação" como parte do processo normal e não percebe o "somente" restritivo. A norma fala em treinamento e conscientização desde o início da relação, não apenas depois.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

❌ ERRADO.

Link permanente: /questoes/ce130432