NBR ISO/IEC 27001:2013 – Gestão da Segurança da Informação
Gabarito: letra A. A NBR ISO/IEC 27001 estabelece um Sistema de Gestão da Segurança da Informação (SGSI) baseado em política formal, comprometimento da alta administração e abordagem sistemática e preventiva de gestão de riscos. Essa característica está em linha com a situação descrita, em que a organização precisa integrar políticas, processos e responsabilidades. As demais alternativas apresentam distorções sobre o escopo e a finalidade da norma.
A norma ISO 27001 exige que a alta administração defina uma política de segurança, estabeleça objetivos, realize avaliação de riscos e trate os riscos de forma contínua. Esse modelo é pró-ativo e envolve toda a organização, não apenas a área de TI, e não se limita a controles técnicos nem a um conjunto fixo de controles. A gestão de riscos é o núcleo do SGSI, conforme também evidenciado pelos princípios das normas ISO 31000 e ISO 27005 (presentes no contexto).
ABNT-NBR-ISO-31000-6.1
O processo de gestão de riscos envolve a aplicação sistemática de políticas, procedimentos e práticas para as atividades de comunicação e consulta, estabelecimento do contexto e avaliação, tratamento, monitoramento, análise crítica, registro e relato de riscos.
Aspecto | ISO 27001 (SGSI) | Alternativas Incorretas |
|---|
Abordagem | Preventiva e sistemática, baseada em gestão de riscos | B: Corretiva e reativa |
Responsabilidade | Alta administração e toda a organização | C: Restrita à área de TI |
Tipos de controles | Técnicos, administrativos, físicos e legais | D: Exclusivamente técnicos |
Aplicação de controles | Flexível, conforme contexto e riscos | E: Conjunto fixo e obrigatório |
Alternativa A — ✅ Correta ⟵ GABARITO
Descreve exatamente o modelo da ISO 27001: política formal, liderança da alta administração e abordagem sistemática e preventiva de gestão de riscos. A norma exige que a organização estabeleça, implemente, mantenha e melhore continuamente um SGSI documentado, com base na avaliação de riscos. A abordagem é preventiva, pois busca identificar e tratar riscos antes que incidentes ocorram.
Alternativa B — ❌ Incorreta
Afirma que a norma orienta uma abordagem apenas corretiva e reativa, como resposta a incidentes já ocorridos. Na verdade, a ISO 27001 é fundamentalmente preventiva: ela exige a avaliação de riscos e a definição de controles para mitigar riscos antes da materialização de ameaças. Embora o monitoramento e a resposta a incidentes façam parte do SGSI, o foco principal é a prevenção e a melhoria contínua.
Alternativa C — ❌ Incorreta
Diz que a norma restringe a responsabilidade pela segurança da informação às áreas de TI. Pelo contrário, a ISO 27001 estabelece que a segurança da informação é responsabilidade de toda a organização, com papéis e responsabilidades definidos em todos os níveis. A alta administração é a principal responsável pelo SGSI, e o envolvimento de áreas de negócio é essencial para a gestão de riscos.
Alternativa D — ❌ Incorreta
Afirma que a norma prioriza exclusivamente controles técnicos, como firewalls e antivírus. A ISO 27001 abrange um conjunto amplo de controles de segurança, incluindo administrativos (políticas, procedimentos, treinamento), físicos (controle de acesso, segurança de instalações) e técnicos. A escolha dos controles é baseada na avaliação de riscos, não sendo exclusivamente técnica.
Alternativa E — ❌ Incorreta
Diz que a norma define um conjunto fixo e obrigatório de controles, independentemente do contexto. A ISO 27001 exige que a organização realize uma avaliação de riscos para determinar os controles necessários. Embora exista um anexo (Anexo A) com uma lista de controles de referência, eles não são obrigatórios nem fixos; a organização deve selecionar aqueles que são aplicáveis com base no seu contexto e nos riscos identificados.
Gabarito: letra A.