Pular para o conteúdo principal

Questão de Segurança da Informação — Políticas de Segurança de Informação — CESPE / CEBRASPE 2021

Segurança da InformaçãoPolíticas de Segurança de Informação
Código
ce130595
Banca
CESPE / CEBRASPE
Órgão
TJ-RJ
Ano
2021
Nível
Superior
Cargo
Analista Judiciário - Analista de Segurança da Informação
A análise crítica da política de segurança da informação visa assegurar a sua contínua pertinência, adequação e eficácia dentro da organização. Entre suas saídas, deve(m) estar
  1. Aa realimentação das partes interessadas.
  2. Bo desempenho e a conformidade do processo.
  3. Co relato sobre incidentes de segurança da informação.
  4. Da situação de ações preventivas e corretivas.
  5. Ea melhoria dos controles e dos objetivos de controles.
Revelar gabarito e comentário

GabaritoE — a melhoria dos controles e dos objetivos de controles.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Análise Crítica da Política de Segurança da Informação

Gabarito: letra E. A análise crítica (management review) da política de segurança da informação tem como principal saída a melhoria dos controles e dos objetivos de controles, conforme o modelo PDCA da ISO 27001. As demais alternativas representam entradas típicas, não saídas.

A banca examina o conhecimento do ciclo de gestão da segurança da informação, em especial o que é gerado na etapa de revisão pela direção. A saída da análise crítica deve subsidiar as ações de melhoria contínua, ajustando controles e objetivos para manter a política pertinente, adequada e eficaz.

Análise crítica da PSI (ISO 27001)
  • 1Entradas
    • Feedback das partes interessadas
    • Desempenho e conformidade
    • Incidentes de segurança
    • Ações preventivas/corretivas
  • 2Saída
    • Melhoria dos controles e objetivos
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

A realimentação das partes interessadas (feedback) é uma entrada da análise crítica, não uma saída. A organização coleta opiniões e requisitos das partes interessadas para avaliar a política, mas o resultado da análise são decisões sobre melhorias.

Alternativa B — ❌ Incorreta

O desempenho e a conformidade do processo (indicadores, resultados de auditorias, medições) são entradas para a análise crítica. Eles alimentam a revisão, mas não são o produto dela.

Alternativa C — ❌ Incorreta

O relato sobre incidentes de segurança da informação é uma entrada clássica: a análise crítica considera os incidentes ocorridos para avaliar a eficácia dos controles. Não é uma saída.

Alternativa D — ❌ Incorreta

A situação de ações preventivas e corretivas também é entrada. O status dessas ações é revisado pela direção para verificar se os problemas foram resolvidos, mas a saída é a decisão sobre novas ações ou mudanças.

Alternativa E — ✅ Correta ⟵ GABARITO

A melhoria dos controles e dos objetivos de controles é a saída esperada. A análise crítica gera decisões sobre alterações na política, nos objetivos e nos controles, garantindo a melhoria contínua do SGSI (Sistema de Gestão de Segurança da Informação). É o que a norma ISO 27001 (cláusula 9.3) determina: "os resultados da análise crítica devem incluir decisões sobre oportunidades de melhoria e necessidade de mudanças no SGSI".

NÃO CAIA NESSA!

Memorize o que é entrada e o que é saída na análise crítica. Entradas: resultados de auditorias, feedback, incidentes, ações corretivas/preventivas, riscos, etc. Saídas: decisões sobre melhoria de controles, objetivos, política, alocação de recursos. A banca adora inverter.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/ce130595