Pular para o conteúdo principal

Questão de Segurança da Informação — Políticas de Segurança de Informação — CESPE / CEBRASPE 2024

Segurança da InformaçãoPolíticas de Segurança de Informação
Código
ce168002
Banca
CESPE / CEBRASPE
Órgão
ANVISA
Ano
2024
Nível
Superior
Cargo
Especialista em Regulação e Vigilância Sanitária - Área 4
Em relação à segurança da informação conforme o disposto nas normas ISO 27001, 27002 e 27005, julgue o item subsecutivo.A política de segurança da informação deve ser divulgada a todos da organização, de maneira formal e efetiva, informando-se todos os detalhes da sua implementação, a forma como ela deve ser cumprida e as penalidades aplicáveis em caso da sua não observância.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Esta resolução diverge do gabarito oficial. A banca deu Certo; a resolução abaixo sustenta o contrário e explica por quê — ela não foi reescrita para concordar. Acontece nos dois sentidos: há gabarito que cai em recurso e há resolução que erra. Confira na fonte antes de fixar o entendimento.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Política de segurança da informação – Conteúdo e divulgação

Gabarito: ERRADO. A afirmação de que a política de segurança da informação deve ser divulgada informando "todos os detalhes da sua implementação" e "as penalidades aplicáveis" é excessiva e não está alinhada com as normas ISO 27001 e 27002. A política de segurança é um documento de alto nível, aprovado pela direção, que estabelece diretrizes e compromissos; os detalhes operacionais e técnicos são tratados em normas, procedimentos e guias complementares. Além disso, as penalidades geralmente são objeto de políticas disciplinares específicas, não da política de segurança em si.

A ISO 27001 (controle 5.2) e a ISO 27002 (controle 5.1.1) determinam que a política deve ser definida, aprovada, publicada e comunicada a todos os funcionários e partes externas relevantes, mas não exigem que contenha "todos os detalhes" de implementação. O objetivo é fornecer orientação e direção, não um manual exaustivo. Portanto, o item está incorreto.

PEGA ESSA DICA!

Em questões sobre política de segurança, lembre-se de que ela é um documento estratégico; os detalhes de implementação ficam em políticas específicas, normas e procedimentos. A banca pode tentar confundir ao exigir que a política contenha minúcias operacionais.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

ERRADO.

Link permanente: /questoes/ce168002