Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2021

Segurança da InformaçãoNorma ISO 27001
Código
ce130434
Banca
CESPE / CEBRASPE
Órgão
TCE-RJ
Ano
2021
Nível
Superior
Cargo
Analista de Controle Externo - Especialidade: Tecnologia da Informação
Com relação a responsabilidade e papéis pela segurança da informação, julgue o item seguinte, conforme a NBR ISO/IEC 27001:2013.Segundo o que preconiza a referida norma, a alta direção é a única responsável por medir o desempenho do sistema de gestão da segurança da informação dentro da organização.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Responsabilidades pela medição de desempenho do SGSI na NBR ISO/IEC 27001:2013

❌ ERRADO. A afirmativa está incorreta. Segundo a NBR ISO/IEC 27001:2013, a alta direção não é a única responsável por medir o desempenho do sistema de gestão da segurança da informação (SGSI). Conforme o item 5.3, a alta direção deve atribuir responsabilidade e autoridade para relatar o desempenho, mas pode delegar essa função a outros papéis dentro da organização.

ABNT NBR ISO/IEC 27001:2013, item 5.3:

A Alta Direção deve atribuir a responsabilidade e autoridade para: a) assegurar que o sistema de gestão da segurança da informação esteja em conformidade com os requisitos deste documento; b) relatar sobre o desempenho do sistema de gestão da segurança da informação para a Alta Direção. NOTA: A Alta Direção pode também atribuir responsabilidades e autoridades para relatar sobre o desempenho do sistema de gestão da segurança da informação dentro da organização.

A nota do item 5.3 é clara ao permitir que a alta direção delegue a medição de desempenho. Portanto, a palavra "única" torna a assertiva falsa.

NÃO CAIA NESSA!

A banca tenta induzir ao erro ao afirmar que a alta direção é a única responsável. Na verdade, a norma estabelece que a alta direção deve atribuir essa responsabilidade, podendo delegá-la. O item 5.3 e sua nota deixam claro que a medição de desempenho pode ser realizada por outros papéis designados.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

❌ ERRADO.

Link permanente: /questoes/ce130434