Política de Segurança da Informação (POSIN)
Gabarito: Certo (C). A afirmativa está correta: uma POSIN deve estar em conformidade com a legislação vigente, normas pertinentes, requisitos regulamentares e contratuais, e melhores práticas de segurança da informação, conforme estabelecido pela ABNT NBR ISO/IEC 27001 e pela Instrução Normativa GSI/PR nº 1/2020.
A banca cobra um princípio fundamental de qualquer política de segurança da informação: a aderência a requisitos legais, normativos e de boas práticas. A norma ABNT NBR ISO/IEC 27001, item 5.2, determina que a política de segurança da informação deve incluir o comprometimento de satisfazer os requisitos aplicáveis. Já o item 5.31 trata explicitamente dos requisitos legais, estatutários, regulamentares e contratuais que devem ser identificados e atendidos.
ABNT-NBR-ISO/IEC-27001-5.2
"A Alta Direção deve estabelecer uma política de segurança da informação que: ... c) inclua o comprometimento de satisfazer os requisitos aplicáveis relacionados com a segurança da informação."
ABNT-NBR-ISO/IEC-27001-5.31
"Os requisitos legais, estatutários, regulamentares e contratuais pertinentes à segurança da informação e a abordagem da organização para atender a esses requisitos devem ser identificados, documentados e atualizados."
No âmbito da administração pública federal, a Instrução Normativa GSI/PR nº 1/2020 (art. 4º e seguintes) também estabelece que a POSIN deve observar as referências normativas aplicáveis, como o Decreto nº 9.637/2018 (Política Nacional de Segurança da Informação) e demais normas. Além disso, o art. 12, VII, menciona que a política deve prever a observância das penalidades conforme o ordenamento jurídico, reforçando a necessidade de conformidade legal.
Instrução Normativa GSI/PR nº 1/2020, art. 4º:
"Para o planejamento da gestão da segurança da informação, cabe aos órgãos e às entidades da administração pública federal observar, sem prejuízo das demais normas em vigor: I - o Decreto nº 9.637, de 26 de dezembro de 2018..."
Portanto, a afirmativa está plenamente de acordo com as fontes normativas e com as melhores práticas de segurança da informação.
MNEMÔNICOCID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário). Também aparece como CIA em inglês (Confidentiality, Integrity, Availability) e como tríade A-I-C
✅ CERTO.