Pular para o conteúdo principal

Questão de Segurança da Informação — Políticas de Segurança de Informação — CESPE / CEBRASPE 2024

Segurança da InformaçãoPolíticas de Segurança de Informação
Código
ce171367
Banca
CESPE / CEBRASPE
Órgão
CNPQ
Ano
2024
Nível
Superior
Cargo
Analista em Ciência e Tecnologia Pleno I - Especialidade: Gestão de Dados Corporativos
Julgue o próximo item, relativo à segurança da informação e proteção de dados, considerando a Instrução Normativa GSI n.º 2 e a Instrução Normativa GSI n.º 3.Cabe ao gestor de segurança da informação de cada órgão ou entidade elaborar o plano de gestão de riscos de segurança da informação e o relatório de tratamento de riscos.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de riscos de segurança da informação — Atribuições

ERRADO. A afirmativa está incorreta porque a elaboração do plano de gestão de riscos e do relatório de tratamento de riscos é de responsabilidade do dirigente máximo do órgão ou entidade, e não exclusivamente do gestor de segurança da informação. O gestor pode participar ou coordenar a elaboração, mas a responsabilidade final e a aprovação são da alta administração.

A base para esse entendimento está na Instrução Normativa Conjunta MP/CGU nº 01/2016, que estabelece que "o dirigente máximo de cada órgão ou entidade passa a ser o principal responsável pelo estabelecimento da estratégia de organização e da estrutura de gerenciamento" (conforme trecho extraído do material de apoio). Isso reforça que a gestão de riscos é uma atribuição da alta administração, e não de um gestor específico.

Além disso, o Decreto nº 9.637/2018, que institui a Política Nacional de Segurança da Informação (PNSI), define o gestor de segurança da informação como responsável por coordenar as ações de segurança, mas não o coloca como único elaborador do plano de riscos. A norma ISO/IEC 27001 (item 8.3) determina que "a organização deve implementar o plano de tratamento de riscos da segurança da informação", indicando que a responsabilidade é institucional, não individual.

Portanto, a afirmação de que cabe ao gestor de segurança da informação elaborar tais documentos está em desacordo com os normativos que atribuem essa função ao dirigente máximo. ❌ ERRADO.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/ce171367