Questão de Segurança da Informação — Controles de segurança — CESPE / CEBRASPE 2026
Segurança da Informação›Controles de segurança
Código
ce228599
Banca
CESPE / CEBRASPE
Órgão
SEMA-AM
Ano
2026
Nível
Superior
Cargo
Técnico de Nível Superior - Especialidade: Análise de Redes
Determinada organização tem documentação completa de políticas de segurança, alinhadas às normas ISO e à LGPD, mas não realiza treinamento, monitoramento contínuo nem testes de controles.Essa situação hipotética, segundo a abordagem de Sêmola, evidencia
Aeliminação das vulnerabilidades humanas.
Bnível elevado de maturidade em segurança da informação.
Cabordagem de segurança da informação baseada apenas em conformidade formal.
Datendimento pleno ao princípio da accountability da LGPD.
Eredução automática do risco organizacional.
Revelar gabarito e comentário▾
GabaritoC — abordagem de segurança da informação baseada apenas em conformidade formal.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Abordagem de Sêmola – Conformidade formal vs. efetiva
Gabarito: letra C. A situação descreve uma organização que possui políticas de segurança documentadas e alinhadas a normas, mas não realiza treinamento, monitoramento nem testes. Segundo a abordagem de Marcos Sêmola, isso caracteriza uma segurança da informação baseada apenas em conformidade formal, ou seja, a organização cumpre os requisitos documentais sem efetivamente implementar ações que reduzam riscos. A segurança efetiva exige a integração de pessoas, processos e tecnologia, com atividades contínuas de conscientização, monitoramento e testes.
Segurança da Informação (Sêmola)
1Conformidade formal
Políticas documentadas
Alinhamento a normas (ISO, LGPD)
Sem treinamento
Sem monitoramento
Sem testes
2Segurança efetiva
Pessoas
Conscientização
Treinamento
Processos
Monitoramento contínuo
Testes de controles
Tecnologia
Implementação prática
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Afirma que há eliminação das vulnerabilidades humanas. Errado: sem treinamento e conscientização, as vulnerabilidades humanas permanecem, pois os colaboradores não são capacitados para agir de forma segura. A documentação por si só não elimina falhas humanas.
Alternativa B — ❌ Incorreta
Sugere nível elevado de maturidade em segurança da informação. Maturidade envolve processos implementados, medidos e otimizados, não apenas a existência de políticas documentadas. A ausência de monitoramento e testes indica baixa maturidade.
Alternativa C — ✅ Correta ⟵ GABARITO
Conforme a abordagem de Sêmola, a segurança baseada apenas em conformidade formal ocorre quando a organização foca na documentação e no atendimento a normas, mas negligencia a implementação prática de controles. É exatamente o caso descrito: políticas completas, mas sem treinamento, monitoramento ou testes.
Alternativa D — ❌ Incorreta
O princípio da accountability na LGPD exige que o controlador demonstre efetivamente a adoção de medidas de segurança, não apenas documentação. Sem ações práticas, o atendimento é incompleto.
Alternativa E — ❌ Incorreta
A redução do risco organizacional não é automática. Políticas sem implementação não reduzem riscos; podem dar uma falsa sensação de segurança. A redução efetiva exige controles operacionais contínuos.
NÃO CAIA NESSA!
A banca explora a confusão entre conformidade formal (ter a documentação) e segurança efetiva (implementar e monitorar). O candidato pode achar que ter políticas alinhadas às normas já garante maturidade ou redução de risco, mas sem ações práticas a segurança é superficial.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)