Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2021
- Código
- ce130432
- Banca
- CESPE / CEBRASPE
- Órgão
- TCE-RJ
- Ano
- 2021
- Nível
- Superior
- Cargo
- Analista de Controle Externo - Especialidade: Tecnologia da Informação
- CCerto
- EErrado
GabaritoE — Errado
❌ ERRADO. A afirmação está incorreta porque a NBR ISO/IEC 27001:2013 não restringe o entendimento das responsabilidades e conformidade apenas ao período após a contratação. Pelo contrário, a norma exige que o pessoal e partes externas recebam treinamento, educação e conscientização desde o início (e durante toda a permanência), conforme item 6.3.
A banca inseriu a palavra "somente" (após a contratação), o que torna a assertiva falsa. O controle correto é sobre conscientização contínua.
"O pessoal da organização e partes interessadas relevantes devem receber treinamento, educação e conscientização em segurança da informação apropriados e atualizações regulares da política de segurança da informação da organização, políticas específicas por tema e procedimentos, conforme pertinente para as suas funções."
Note que o item não estabelece um momento específico ("somente após a contratação"). A conscientização deve ocorrer antes (no início do vínculo) e durante (atualizações regulares). Dizer "somente após" contraria o espírito da norma.
A banca trocou o "antes e durante" por "somente após". O candidato desatento lê "após a contratação" como parte do processo normal e não percebe o "somente" restritivo. A norma fala em treinamento e conscientização desde o início da relação, não apenas depois.
❌ ERRADO.
Link permanente: /questoes/ce130432