Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2026
Segurança da Informação›Norma ISO 27001
Código
ce228192
Banca
CESPE / CEBRASPE
Órgão
SEMA-AM
Ano
2026
Nível
Superior
Cargo
Analista Ambiental - Especialidade: Análise de Redes
Conforme os fundamentos da NBR ISO/IEC 27001:2013, a política de segurança da informação cumpre adequadamente seu papel quando
Aestabelece diretrizes gerais alinhadas aos objetivos organizacionais e define responsabilidades relacionadas à segurança da informação.
Bé elaborada exclusivamente para atender exigências formais de auditoria, dispensando ampla divulgação interna.
Cpermanece inalterada ao longo do tempo, independentemente de mudanças no contexto organizacional ou nos riscos associados à informação.
Ddefine regras técnicas de segurança, sendo sua aplicação delegada exclusivamente à área de tecnologia da informação.
Edescreve de forma detalhada procedimentos operacionais e controles técnicos específicos para todos os sistemas da organização.
Revelar gabarito e comentário▾
GabaritoA — estabelece diretrizes gerais alinhadas aos objetivos organizacionais e define responsabilidades relacionadas à segurança da informação.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Política de Segurança da Informação na ISO 27001
Gabarito: letra A. Conforme a NBR ISO/IEC 27001:2013, a política de segurança da informação é um documento estratégico de alto nível que deve estabelecer diretrizes gerais alinhadas aos objetivos organizacionais e definir responsabilidades. Ela é aprovada pela alta direção e serve como base para todo o Sistema de Gestão de Segurança da Informação (SGSI). As demais alternativas distorcem seu propósito, confundindo-a com documentos operacionais ou tratando-a como estática.
Alternativa A — ✅ Correta ⟵ GABARITO
A alternativa descreve corretamente o papel da política: estabelecer diretrizes gerais (não detalhes técnicos) alinhadas à estratégia do negócio e definir quem é responsável pelo quê. Esse é o conceito central da cláusula 5.2 da ISO 27001, que trata do comprometimento da alta direção e da formulação da política.
Alternativa B — ❌ Incorreta
A política não pode ser elaborada apenas para atender auditorias formais. A ISO 27001 exige que a política seja comunicada e compreendida por todos os colaboradores e partes interessadas relevantes. Ela deve ser um instrumento de governança, não um mero artefato burocrático.
Alternativa C — ❌ Incorreta
A política deve ser dinâmica e revisada periodicamente para se manter alinhada às mudanças no contexto organizacional, nos riscos e nos requisitos legais. A ISO 27001 prevê análise crítica pela alta direção em intervalos planejados (cláusula 9.3). Uma política inalterada viola o princípio da melhoria contínua.
Alternativa D — ❌ Incorreta
A política de segurança não se limita a regras técnicas; ela é um documento estratégico. Sua propriedade é da alta direção, não exclusiva da área de TI. As regras técnicas detalhadas e os controles específicos são definidos em documentos operacionais (normas, procedimentos, guias), não na política propriamente dita.
Alternativa E — ❌ Incorreta
A política deve ser um documento conciso e de alto nível. Descrever procedimentos operacionais e controles técnicos detalhados para todos os sistemas é papel de documentos como a Declaração de Aplicabilidade (SoA), planos de tratamento de riscos e procedimentos operacionais. A política é a espinha dorsal, não o manual de operação.
PEGA ESSA DICA!
Na prova, lembre-se: a política de segurança da informação é o documento mais genérico e estratégico do SGSI. Quanto mais operacional ou técnica for a descrição, mais distante está do conceito correto. Associe "política" a "diretrizes", "objetivos" e "responsabilidades" — nunca a "detalhes técnicos" ou "procedimentos".
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)