Questão de Segurança da Informação — Políticas de Segurança de Informação — CESPE / CEBRASPE 2021
Segurança da Informação›Políticas de Segurança de Informação
Código
ce130595
Banca
CESPE / CEBRASPE
Órgão
TJ-RJ
Ano
2021
Nível
Superior
Cargo
Analista Judiciário - Analista de Segurança da Informação
A análise crítica da política de segurança da informação visa assegurar a sua contínua pertinência, adequação e eficácia dentro da organização. Entre suas saídas, deve(m) estar
Aa realimentação das partes interessadas.
Bo desempenho e a conformidade do processo.
Co relato sobre incidentes de segurança da informação.
Da situação de ações preventivas e corretivas.
Ea melhoria dos controles e dos objetivos de controles.
Revelar gabarito e comentário▾
GabaritoE — a melhoria dos controles e dos objetivos de controles.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Análise Crítica da Política de Segurança da Informação
Gabarito: letra E. A análise crítica (management review) da política de segurança da informação tem como principal saída a melhoria dos controles e dos objetivos de controles, conforme o modelo PDCA da ISO 27001. As demais alternativas representam entradas típicas, não saídas.
A banca examina o conhecimento do ciclo de gestão da segurança da informação, em especial o que é gerado na etapa de revisão pela direção. A saída da análise crítica deve subsidiar as ações de melhoria contínua, ajustando controles e objetivos para manter a política pertinente, adequada e eficaz.
Análise crítica da PSI (ISO 27001)
1Entradas
Feedback das partes interessadas
Desempenho e conformidade
Incidentes de segurança
Ações preventivas/corretivas
2Saída
Melhoria dos controles e objetivos
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
A realimentação das partes interessadas (feedback) é uma entrada da análise crítica, não uma saída. A organização coleta opiniões e requisitos das partes interessadas para avaliar a política, mas o resultado da análise são decisões sobre melhorias.
Alternativa B — ❌ Incorreta
O desempenho e a conformidade do processo (indicadores, resultados de auditorias, medições) são entradas para a análise crítica. Eles alimentam a revisão, mas não são o produto dela.
Alternativa C — ❌ Incorreta
O relato sobre incidentes de segurança da informação é uma entrada clássica: a análise crítica considera os incidentes ocorridos para avaliar a eficácia dos controles. Não é uma saída.
Alternativa D — ❌ Incorreta
A situação de ações preventivas e corretivas também é entrada. O status dessas ações é revisado pela direção para verificar se os problemas foram resolvidos, mas a saída é a decisão sobre novas ações ou mudanças.
Alternativa E — ✅ Correta ⟵ GABARITO
A melhoria dos controles e dos objetivos de controles é a saída esperada. A análise crítica gera decisões sobre alterações na política, nos objetivos e nos controles, garantindo a melhoria contínua do SGSI (Sistema de Gestão de Segurança da Informação). É o que a norma ISO 27001 (cláusula 9.3) determina: "os resultados da análise crítica devem incluir decisões sobre oportunidades de melhoria e necessidade de mudanças no SGSI".
NÃO CAIA NESSA!
Memorize o que é entrada e o que é saída na análise crítica. Entradas: resultados de auditorias, feedback, incidentes, ações corretivas/preventivas, riscos, etc. Saídas: decisões sobre melhoria de controles, objetivos, política, alocação de recursos. A banca adora inverter.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)