Processos de Gestão de Segurança da Informação na IN GSI nº 3
Gabarito: Errado (E). A afirmativa está incorreta porque o relatório de identificação, análise e avaliação dos riscos de segurança da informação e o relatório de tratamento de riscos são produtos do processo de gestão de riscos de segurança da informação, e não do processo de gestão de continuidade de negócios em segurança da informação. A Instrução Normativa GSI nº 3 define claramente essa distinção em seus artigos.
A IN GSI nº 3 estabelece, no art. 3º, os processos obrigatórios de gestão de segurança da informação: mapeamento de ativos, gestão de riscos, gestão de continuidade, gestão de mudanças e avaliação de conformidade. Cada um tem escopo e entregas específicos.
O capítulo III (arts. 10 a 16) trata da gestão de riscos de segurança da informação. O art. 12 determina quais documentos esse processo deve fornecer:
Instrução Normativa GSI nº 3, de 28 de maio de 2021:
Art. 12. O processo de gestão de riscos de segurança da informação deverá fornecer à organização os seguintes documentos: I - plano de gestão de riscos de segurança da informação; II - relatório de identificação, análise e avaliação dos riscos de segurança da informação; e III - relatório de tratamento de riscos de segurança da informação.
Já o processo de gestão de continuidade de negócios em segurança da informação (previsto no art. 3º, III, e detalhado em capítulo próprio, arts. 20-23) não tem como objetivo produzir esses relatórios de risco. Ele foca em assegurar a continuidade das operações em caso de incidentes, com planos e procedimentos específicos.
Portanto, a afirmativa erra ao vincular os dois relatórios ao processo errado. O candidato que confundir os processos cai na pegadinha da banca.
Gabarito: E – Errado.