ISO 27002: Políticas de Segurança da Informação
Gabarito: letra C. A ABNT NBR ISO/IEC 27002:2013 estabelece que as políticas de segurança da informação devem considerar os requisitos oriundos das estratégias do negócio, regulamentações, legislação e contratos — é a base para que a política reflita as necessidades reais da organização e esteja em conformidade com obrigações externas.
A banca cobra o conhecimento sobre a origem dos requisitos que devem ser contemplados pela política de segurança. A norma orienta que a política seja alinhada ao negócio e atenda a exigências legais e contratuais.
Alternativa A — ❌ Incorreta
Lições aprendidas, experiências externas e literatura especializada são fontes de melhoria contínua, mas não constituem os requisitos que a política deve necessariamente contemplar. A política é orientada por requisitos de negócio, legais e contratuais.
Alternativa B — ❌ Incorreta
Normas internacionais, como as da família ISO 27000, servem como referência para a implementação de controles, mas a política de segurança deve refletir requisitos específicos da organização (estratégicos, legais, contratuais), e não apenas normas genéricas.
Alternativa C — ✅ Correta ⟵ GABARITO
A política de segurança da informação deve contemplar requisitos de estratégias do negócio (para apoiar os objetivos organizacionais), regulamentações e legislação (para cumprir obrigações legais) e contratos (para atender a compromissos com terceiros). Esse é o entendimento da ISO 27002.
Alternativa D — ❌ Incorreta
Melhores práticas e análise de riscos são insumos importantes para definir controles, mas a política de segurança deve, em primeiro lugar, atender aos requisitos de negócio, legais e contratuais. As melhores práticas são um meio, não a fonte primária dos requisitos.
Alternativa E — ❌ Incorreta
Histórico de configurações de ativos de rede e sistemas é um registro operacional útil para auditoria e conformidade técnica, mas não é a origem dos requisitos que uma política de segurança deve contemplar no nível estratégico.
Gabarito: letra C — apenas a alternativa C reflete corretamente o que a ISO 27002 preconiza como fontes de requisitos para as políticas de segurança da informação.
MNEMÔNICOCID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)