Pular para o conteúdo principal

Questão de Segurança da Informação — Políticas de Segurança de Informação — CESPE / CEBRASPE 2022

Segurança da InformaçãoPolíticas de Segurança de Informação
Código
ce134778
Banca
CESPE / CEBRASPE
Órgão
DPE-RO
Ano
2022
Nível
Médio
Cargo
Técnico em Informática
No contexto de um sistema de gestão da segurança da informação (SGSI), a disponibilização de documentos e evidências que permitam a verificação e a rastreabilidade de medidas corretivas e preventivas em segurança da informação estão incluídas nas ações vinculadas a
  1. Aidentificar os requisitos de SI.
  2. Bselecionar e implementar os controles de SI.
  3. Cavaliar os riscos de SI.
  4. Dmonitorar, manter e melhorar a eficácia do SGSI.
  5. Etratar os riscos de SI.
Revelar gabarito e comentário

GabaritoD — monitorar, manter e melhorar a eficácia do SGSI.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Sistema de Gestão da Segurança da Informação (SGSI) - Ciclo PDCA

Gabarito: letra D. A disponibilização de documentos e evidências que permitam a verificação e a rastreabilidade de medidas corretivas e preventivas em segurança da informação está inserida nas ações de monitorar, manter e melhorar a eficácia do SGSI. Essa fase corresponde aos estágios Check e Act do ciclo PDCA (Plan-Do-Check-Act) preconizado pela norma ISO/IEC 27001, onde se verifica a conformidade, analisa-se a eficácia e implementam-se ações corretivas e preventivas para a melhoria contínua.

A banca testa o conhecimento das fases do ciclo de gestão da segurança da informação. O enunciado descreve uma atividade típica da etapa de monitoramento e melhoria, que envolve a documentação e evidências de ações corretivas e preventivas para garantir a rastreabilidade e a verificação da eficácia do SGSI.

Alternativa A — ❌ Incorreta

Identificar os requisitos de SI é uma atividade da fase de planejamento (Plan), onde se define o escopo, a política e a avaliação de riscos. Não abrange a documentação de medidas corretivas e preventivas já implementadas.

Alternativa B — ❌ Incorreta

Selecionar e implementar os controles de SI é parte da fase de implementação (Do). Apesar de envolver documentação, a verificação e rastreabilidade de medidas corretivas e preventivas é posterior à implementação, focada na verificação da eficácia.

Alternativa C — ❌ Incorreta

Avaliar os riscos de SI também é uma atividade da fase de planejamento (Plan). Não inclui a documentação de ações corretivas e preventivas, que são tomadas após a avaliação.

Alternativa D — ✅ Correta ⟵ GABARITO

Monitorar, manter e melhorar a eficácia do SGSI corresponde às fases Check e Act. É nesse momento que se coletam evidências, se verifica a conformidade com a política e os objetivos, e se implementam ações corretivas e preventivas, documentando-as para rastreabilidade e futuras auditorias.

Alternativa E — ❌ Incorreta

Tratar os riscos de SI é uma ação da fase de implementação (Do), que consiste em aplicar os controles para mitigar riscos. A documentação de medidas corretivas e preventivas para verificação posterior é típica da fase de monitoramento, não do tratamento em si.

PEGA ESSA DICA!

Lembre-se do ciclo PDCA: Plan (planejar) → Do (fazer) → Check (verificar) → Act (agir). A documentação de ações corretivas e preventivas está no Check/Act. Associe "rastreabilidade" e "verificação" com a fase de monitoramento e melhoria.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra D

Link permanente: /questoes/ce134778