Pular para o conteúdo principal

Questão de Segurança da Informação — Gestão de Continuidade de Negócio (NBR ISO/IEC 15999-1, 15999-2, 27002, 22313, etc.) — CESPE / CEBRASPE 2026

Segurança da InformaçãoGestão de Continuidade de Negócio (NBR ISO/IEC 15999-1, 15999-2, 27002, 22313, etc.)
Código
ce390653
Banca
CESPE / CEBRASPE
Órgão
INFRA S.A.
Ano
2026
Cargo
Analista ( )

Em virtude do regime jurídico das empresas públicas federais, a INFRA S.A. deve manter altos padrões de integridade e resiliência, contexto no qual a gestão de riscos desempenha relevante papel. A respeito das normas relativas à gestão de riscos de TI, jugue o item a seguir.

 

Suponha que um incidente de segurança tenha afetado os servidores que processam os dados do ONTL da INFRA S.A. Nesse caso, para remediar a situação conforme a ISO 22301, o plano de continuidade de negócios (PCN) deve focar o isolamento físico do hardware atingido, sendo este o principal componente da governança de TI para garantir a integridade dos dados.

  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Continuidade de Negócios e a ISO 22301

❌ ERRADO. O plano de continuidade de negócios (PCN), conforme a ISO 22301, não tem como foco o isolamento físico do hardware atingido, nem é esse o principal componente da governança de TI para garantir a integridade dos dados. O PCN visa assegurar a continuidade das operações críticas do negócio, protegendo os processos e garantindo a disponibilidade da informação, e não se limita a uma ação técnica isolada de isolamento físico.

A ISO 22301 é a norma que especifica os requisitos para um sistema de gestão de continuidade de negócios (SGCN). Seu objetivo central é proteger os processos críticos da organização contra impactos causados por falhas ou desastres, assegurando sua retomada em tempo hábil. O foco está na continuidade do negócio como um todo, envolvendo pessoas, processos, tecnologia e infraestrutura, e não apenas em uma medida pontual como o isolamento físico de um hardware. A gestão de continuidade de negócios (GCN) é um processo amplo que inclui a análise de impacto nos negócios (BIA), a avaliação de riscos, a definição de estratégias de continuidade e a elaboração, teste e manutenção de planos. O isolamento físico de um servidor pode ser uma ação de resposta a incidentes, mas não é o foco principal do PCN, que busca a recuperação das operações de negócio como um todo.

A afirmação também erra ao colocar o isolamento físico como o "principal componente da governança de TI para garantir a integridade dos dados". A integridade dos dados é garantida por um conjunto de controles de segurança da informação, como controle de acesso, criptografia, backups e monitoramento, e não por uma ação isolada de isolamento físico. A governança de TI é um conceito mais amplo, que envolve a estruturação de processos, políticas e decisões para alinhar a TI aos objetivos do negócio, e não se resume a um único componente técnico.

A banca explora a confusão entre a resposta a incidentes (que pode envolver o isolamento de sistemas) e a gestão de continuidade de negócios (que visa a recuperação das operações). O isolamento físico é uma medida de contenção de um incidente, enquanto o PCN é um plano abrangente para garantir a continuidade do negócio. A questão inverte os papéis, apresentando uma ação tática como o principal objetivo estratégico do PCN.

NÃO CAIA NESSA!

A banca tenta confundir o candidato ao apresentar uma ação de resposta a incidentes (isolamento físico do hardware) como o foco principal do plano de continuidade de negócios. O PCN é um plano estratégico para garantir a continuidade das operações, não uma medida tática de contenção. Lembre-se: o PCN foca na recuperação do negócio, não no isolamento de um ativo.

Gabarito: E (Errado).

Link permanente: /questoes/ce390653