Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2026
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
ce228598
Banca
CESPE / CEBRASPE
Órgão
SEMA-AM
Ano
2026
Nível
Superior
Cargo
Técnico de Nível Superior - Especialidade: Análise de Redes
Se, ao estruturar seu programa de segurança da informação, uma empresa decidir integrar gestão de riscos, controles técnicos, políticas internas e requisitos da LGPD, essa decisão reforçará a
Aeliminação da dependência de pessoas nos processos de segurança.
Babordagem da segurança como processo contínuo, multidisciplinar e alinhado ao negócio.
Csubstituição da governança corporativa por normas técnicas.
Dcentralização da segurança exclusivamente na área de TI.
Eabordagem da segurança como ciência exata e previsível.
Revelar gabarito e comentário▾
GabaritoB — abordagem da segurança como processo contínuo, multidisciplinar e alinhado ao negócio.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Integração de elementos no programa de segurança da informação
Gabarito: letra B. A decisão de integrar gestão de riscos, controles técnicos, políticas internas e requisitos da LGPD reforça a abordagem da segurança como processo contínuo, multidisciplinar e alinhado ao negócio (alternativa B). Isso porque a segurança da informação moderna, conforme diretrizes como a ABNT NBR ISO/IEC 27005 e as boas práticas de governança, não é isolada ou estática, mas sim um processo que combina pessoas, processos e tecnologia, alinhado aos objetivos estratégicos da organização.
O enunciado descreve uma postura integradora, que considera riscos (gestão de riscos), controles técnicos (ferramentas), políticas (normas) e conformidade legal (LGPD). Essa visão rejeita qualquer fragmentação (como centralizar só em TI ou eliminar o fator humano) e reconhece a segurança como área que evolui continuamente e depende de múltiplas disciplinas.
Alternativa A — ❌ Incorreta
Afirma que a integração elimina a dependência de pessoas. Erro: A segurança da informação envolve necessariamente o fator humano — conscientização, treinamento, cultura organizacional. A integração de controles e políticas não elimina as pessoas; ao contrário, depende delas para ser eficaz.
Alternativa B — ✅ Correta ⟵ GABARITO
A integração de gestão de riscos, controles técnicos, políticas e LGPD reflete exatamente a abordagem defendida pelas melhores práticas (ISO 27001/27005, NIST, etc.): segurança como processo contínuo (monitoramento, revisão), multidisciplinar (envolve áreas técnicas, jurídicas, RH, alta gestão) e alinhado ao negócio (riscos e controles vinculados aos objetivos organizacionais).
Alternativa C — ❌ Incorreta
Afirma que a integração substitui a governança corporativa por normas técnicas. Erro: Normas técnicas (como ISO 27001) são instrumentos de suporte à governança, não sua substituta. A governança corporativa continua sendo o arcabouço de direção e controle; a segurança integrada a complementa.
Alternativa D — ❌ Incorreta
Afirma que a integração centraliza a segurança exclusivamente na área de TI. Erro: A abordagem integrada justamente descentraliza a responsabilidade, envolvendo áreas de negócio, compliance, jurídico e alta administração. TI é parte, mas não o único responsável.
Alternativa E — ❌ Incorreta
Afirma que a segurança passa a ser tratada como ciência exata e previsível. Erro: A segurança da informação lida com incertezas, ameaças dinâmicas e comportamento humano; não é exata nem totalmente previsível. A gestão de riscos reconhece a incerteza e trabalha com probabilidades, não com certezas.
NÃO CAIA NESSA!
A banca explora alternativas que reduzem a segurança a um único aspecto (TI, normas técnicas, exatidão) ou negam a participação humana. O candidato deve identificar que a integração de múltiplos elementos exige uma visão ampla, contínua e multidisciplinar — exatamente o que a letra B descreve.