Questão de Segurança da Informação — Políticas de Segurança de Informação — CESPE / CEBRASPE 2022
Segurança da Informação›Políticas de Segurança de Informação
Código
ce134778
Banca
CESPE / CEBRASPE
Órgão
DPE-RO
Ano
2022
Nível
Médio
Cargo
Técnico em Informática
No contexto de um sistema de gestão da segurança da informação (SGSI), a disponibilização de documentos e evidências que permitam a verificação e a rastreabilidade de medidas corretivas e preventivas em segurança da informação estão incluídas nas ações vinculadas a
Aidentificar os requisitos de SI.
Bselecionar e implementar os controles de SI.
Cavaliar os riscos de SI.
Dmonitorar, manter e melhorar a eficácia do SGSI.
Etratar os riscos de SI.
Revelar gabarito e comentário▾
GabaritoD — monitorar, manter e melhorar a eficácia do SGSI.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Sistema de Gestão da Segurança da Informação (SGSI) - Ciclo PDCA
Gabarito: letra D. A disponibilização de documentos e evidências que permitam a verificação e a rastreabilidade de medidas corretivas e preventivas em segurança da informação está inserida nas ações de monitorar, manter e melhorar a eficácia do SGSI. Essa fase corresponde aos estágios Check e Act do ciclo PDCA (Plan-Do-Check-Act) preconizado pela norma ISO/IEC 27001, onde se verifica a conformidade, analisa-se a eficácia e implementam-se ações corretivas e preventivas para a melhoria contínua.
A banca testa o conhecimento das fases do ciclo de gestão da segurança da informação. O enunciado descreve uma atividade típica da etapa de monitoramento e melhoria, que envolve a documentação e evidências de ações corretivas e preventivas para garantir a rastreabilidade e a verificação da eficácia do SGSI.
Alternativa A — ❌ Incorreta
Identificar os requisitos de SI é uma atividade da fase de planejamento (Plan), onde se define o escopo, a política e a avaliação de riscos. Não abrange a documentação de medidas corretivas e preventivas já implementadas.
Alternativa B — ❌ Incorreta
Selecionar e implementar os controles de SI é parte da fase de implementação (Do). Apesar de envolver documentação, a verificação e rastreabilidade de medidas corretivas e preventivas é posterior à implementação, focada na verificação da eficácia.
Alternativa C — ❌ Incorreta
Avaliar os riscos de SI também é uma atividade da fase de planejamento (Plan). Não inclui a documentação de ações corretivas e preventivas, que são tomadas após a avaliação.
Alternativa D — ✅ Correta ⟵ GABARITO
Monitorar, manter e melhorar a eficácia do SGSI corresponde às fases Check e Act. É nesse momento que se coletam evidências, se verifica a conformidade com a política e os objetivos, e se implementam ações corretivas e preventivas, documentando-as para rastreabilidade e futuras auditorias.
Alternativa E — ❌ Incorreta
Tratar os riscos de SI é uma ação da fase de implementação (Do), que consiste em aplicar os controles para mitigar riscos. A documentação de medidas corretivas e preventivas para verificação posterior é típica da fase de monitoramento, não do tratamento em si.
PEGA ESSA DICA!
Lembre-se do ciclo PDCA: Plan (planejar) → Do (fazer) → Check (verificar) → Act (agir). A documentação de ações corretivas e preventivas está no Check/Act. Associe "rastreabilidade" e "verificação" com a fase de monitoramento e melhoria.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)