Questão de Segurança da Informação — Gestão de Continuidade de Negócio (NBR ISO/IEC 15999-1, 15999-2, 27002, 22313, etc.) — CESPE / CEBRASPE 2026
Segurança da Informação›Gestão de Continuidade de Negócio (NBR ISO/IEC 15999-1, 15999-2, 27002, 22313, etc.)
Código
ce390653
Banca
CESPE / CEBRASPE
Órgão
INFRA S.A.
Ano
2026
Cargo
Analista ( )
Em virtude do regime jurídico das empresas públicas federais, a INFRA S.A. deve manter altos padrões de integridade e resiliência, contexto no qual a gestão de riscos desempenha relevante papel. A respeito das normas relativas à gestão de riscos de TI, jugue o item a seguir.
Suponha que um incidente de segurança tenha afetado os servidores que processam os dados do ONTL da INFRA S.A. Nesse caso, para remediar a situação conforme a ISO 22301, o plano de continuidade de negócios (PCN) deve focar o isolamento físico do hardware atingido, sendo este o principal componente da governança de TI para garantir a integridade dos dados.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de Continuidade de Negócios e a ISO 22301
❌ ERRADO. O plano de continuidade de negócios (PCN), conforme a ISO 22301, não tem como foco o isolamento físico do hardware atingido, nem é esse o principal componente da governança de TI para garantir a integridade dos dados. O PCN visa assegurar a continuidade das operações críticas do negócio, protegendo os processos e garantindo a disponibilidade da informação, e não se limita a uma ação técnica isolada de isolamento físico.
A ISO 22301 é a norma que especifica os requisitos para um sistema de gestão de continuidade de negócios (SGCN). Seu objetivo central é proteger os processos críticos da organização contra impactos causados por falhas ou desastres, assegurando sua retomada em tempo hábil. O foco está na continuidade do negócio como um todo, envolvendo pessoas, processos, tecnologia e infraestrutura, e não apenas em uma medida pontual como o isolamento físico de um hardware. A gestão de continuidade de negócios (GCN) é um processo amplo que inclui a análise de impacto nos negócios (BIA), a avaliação de riscos, a definição de estratégias de continuidade e a elaboração, teste e manutenção de planos. O isolamento físico de um servidor pode ser uma ação de resposta a incidentes, mas não é o foco principal do PCN, que busca a recuperação das operações de negócio como um todo.
A afirmação também erra ao colocar o isolamento físico como o "principal componente da governança de TI para garantir a integridade dos dados". A integridade dos dados é garantida por um conjunto de controles de segurança da informação, como controle de acesso, criptografia, backups e monitoramento, e não por uma ação isolada de isolamento físico. A governança de TI é um conceito mais amplo, que envolve a estruturação de processos, políticas e decisões para alinhar a TI aos objetivos do negócio, e não se resume a um único componente técnico.
A banca explora a confusão entre a resposta a incidentes (que pode envolver o isolamento de sistemas) e a gestão de continuidade de negócios (que visa a recuperação das operações). O isolamento físico é uma medida de contenção de um incidente, enquanto o PCN é um plano abrangente para garantir a continuidade do negócio. A questão inverte os papéis, apresentando uma ação tática como o principal objetivo estratégico do PCN.
NÃO CAIA NESSA!
A banca tenta confundir o candidato ao apresentar uma ação de resposta a incidentes (isolamento físico do hardware) como o foco principal do plano de continuidade de negócios. O PCN é um plano estratégico para garantir a continuidade das operações, não uma medida tática de contenção. Lembre-se: o PCN foca na recuperação do negócio, não no isolamento de um ativo.