Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2023
- Código
- ce154860
- Banca
- CESPE / CEBRASPE
- Órgão
- FUB
- Ano
- 2023
- Nível
- Superior
- Cargo
- Analista de Tecnologia da Informação
- CCerto
- EErrado
GabaritoE — Errado
❌ ERRADO. A afirmação está incorreta porque, na NBR ISO/IEC 27002, a responsabilidade por treinamentos e conscientização dos utilizadores não é atribuída ao proprietário dos ativos. O proprietário do ativo é responsável pela classificação, proteção e salvaguarda dos ativos de informação, mas a capacitação e a conscientização em segurança da informação são responsabilidades da organização como um todo, geralmente tratadas em controles específicos (como o controle 7.2.2 – Conscientização, educação e treinamento em segurança da informação).
O controle 8.1.2 da ISO 27002 estabelece que convém que os ativos tenham um proprietário, e as diretrizes para implementação indicam que o proprietário deve, entre outras coisas, assegurar que o ativo seja adequadamente classificado e que os controles de proteção sejam aplicados. Não há menção a treinamento ou conscientização como atribuição do proprietário.
A banca tenta confundir as responsabilidades: o proprietário do ativo é sim responsável por proteger e salvaguardar, mas a parte de treinamento é de outra esfera – a organização (ou o setor de RH/segurança) é quem deve promover a conscientização. Memorize que as funções do proprietário do ativo estão ligadas à classificação, tratamento e proteção do ativo, não à capacitação de pessoas.
✅ A alternativa correta, portanto, é Errado.
Gabarito: Errado.
Link permanente: /questoes/ce154860