Gestão de riscos de segurança da informação — Atribuições
❌ ERRADO. A afirmativa está incorreta porque a elaboração do plano de gestão de riscos e do relatório de tratamento de riscos é de responsabilidade do dirigente máximo do órgão ou entidade, e não exclusivamente do gestor de segurança da informação. O gestor pode participar ou coordenar a elaboração, mas a responsabilidade final e a aprovação são da alta administração.
A base para esse entendimento está na Instrução Normativa Conjunta MP/CGU nº 01/2016, que estabelece que "o dirigente máximo de cada órgão ou entidade passa a ser o principal responsável pelo estabelecimento da estratégia de organização e da estrutura de gerenciamento" (conforme trecho extraído do material de apoio). Isso reforça que a gestão de riscos é uma atribuição da alta administração, e não de um gestor específico.
Além disso, o Decreto nº 9.637/2018, que institui a Política Nacional de Segurança da Informação (PNSI), define o gestor de segurança da informação como responsável por coordenar as ações de segurança, mas não o coloca como único elaborador do plano de riscos. A norma ISO/IEC 27001 (item 8.3) determina que "a organização deve implementar o plano de tratamento de riscos da segurança da informação", indicando que a responsabilidade é institucional, não individual.
Portanto, a afirmação de que cabe ao gestor de segurança da informação elaborar tais documentos está em desacordo com os normativos que atribuem essa função ao dirigente máximo. ❌ ERRADO.
MNEMÔNICOCID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)