Questão de Segurança da Informação — Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.) — CESPE / CEBRASPE 2023
- Código
- ce397773
- Banca
- CESPE / CEBRASPE
- Órgão
- SERPRO
- Ano
- 2023
- Cargo
- Ana ( )
- CCerto
- EErrado
GabaritoE — Errado
❌ ERRADO. A política de segurança da informação (PSI) deve ser comunicada na organização — e não apenas "quando for apropriado" —, conforme exige a NBR ISO/IEC 27001:2013, que estabelece que a PSI deve "ser comunicada na organização" e "estar disponível para partes interessadas, como apropriado". O item inverte o dever: a comunicação é obrigatória, e o que é condicionado à conveniência é a disponibilização para partes interessadas externas.
A NBR ISO/IEC 27001:2013 é a norma de requisitos para o Sistema de Gestão de Segurança da Informação (SGSI). Ela define, na seção de Liderança, que a Alta Direção deve estabelecer uma política de segurança da informação apropriada ao propósito da organização, que inclua objetivos de segurança ou forneça a estrutura para estabelecê-los, que inclua comprometimento com requisitos aplicáveis e com a melhoria contínua do SGSI. Mas não basta criar a política: a norma impõe deveres de comunicação e disponibilização.
O ponto central é a distinção entre comunicar e disponibilizar. A comunicação da PSI dentro da organização é um requisito incondicional — todos os colaboradores precisam conhecê-la para agir conforme as diretrizes. Já a disponibilização para partes interessadas (stakeholders externos, clientes, fornecedores, órgãos reguladores) é que é condicionada: "como apropriado", ou seja, conforme a necessidade e a conveniência da organização. A banca troca exatamente esses dois verbos: atribui o "quando for apropriado" à comunicação interna, quando esse condicionante se aplica à disponibilização externa.
Na prática, imagine uma empresa que implementa um SGSI: ela deve treinar e comunicar a política a todos os seus funcionários, sem exceção — um colaborador que desconhece a política não consegue cumprir os controles de segurança. Já para um cliente ou parceiro externo, a organização pode decidir se divulga a política integral ou apenas trechos relevantes, conforme a conveniência. É exatamente essa assimetria que a assertiva apaga.
A pegadinha da banca é clássica: inverter o sujeito do condicionante. O candidato que memoriza "comunicada na organização" e "disponível para partes interessadas, como apropriado" percebe a troca; quem decora apenas a ideia geral de que "a política deve ser divulgada" pode cair na armadilha. Guarde a fronteira: comunicação interna = obrigatória; disponibilização externa = condicionada. É nela que o item se decide.
A assertiva afirma que a política "somente deve ser comunicada dentro da organização quando for apropriado". Isso contraria frontalmente a NBR ISO/IEC 27001:2013, que determina que a PSI deve ser comunicada na organização — sem qualquer condicionante. O que a norma condiciona é a disponibilização para partes interessadas: "estar disponível para partes interessadas, como apropriado". A banca trocou o objeto do condicionante: o "quando for apropriado" não se aplica à comunicação interna, mas sim à disponibilização externa. Portanto, o item está errado.
Para questões sobre a PSI na ISO 27001, decore a tríade de deveres da política: (1) estar disponível como informação documentada; (2) ser comunicada na organização; (3) estar disponível para partes interessadas, como apropriado. O condicionante "como apropriado" só aparece no terceiro item — se a banca o deslocar para a comunicação interna, o item está errado.
Gabarito: letra E (ERRADO).
Link permanente: /questoes/ce397773