Pular para o conteúdo principal

Questão de Segurança da Informação — Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.) — CESPE / CEBRASPE 2023

Segurança da InformaçãoPolítica de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.)
Código
ce397773
Banca
CESPE / CEBRASPE
Órgão
SERPRO
Ano
2023
Cargo
Ana ( )
Julgue o item que se segue, relativo à política de segurança da informação, segundo a NBR ISO/IEC 27001:2013. A política de segurança da informação somente deve ser comunicada dentro da organização quando for apropriado.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Política de Segurança da Informação na NBR ISO/IEC 27001:2013

❌ ERRADO. A política de segurança da informação (PSI) deve ser comunicada na organização — e não apenas "quando for apropriado" —, conforme exige a NBR ISO/IEC 27001:2013, que estabelece que a PSI deve "ser comunicada na organização" e "estar disponível para partes interessadas, como apropriado". O item inverte o dever: a comunicação é obrigatória, e o que é condicionado à conveniência é a disponibilização para partes interessadas externas.

A NBR ISO/IEC 27001:2013 é a norma de requisitos para o Sistema de Gestão de Segurança da Informação (SGSI). Ela define, na seção de Liderança, que a Alta Direção deve estabelecer uma política de segurança da informação apropriada ao propósito da organização, que inclua objetivos de segurança ou forneça a estrutura para estabelecê-los, que inclua comprometimento com requisitos aplicáveis e com a melhoria contínua do SGSI. Mas não basta criar a política: a norma impõe deveres de comunicação e disponibilização.

O ponto central é a distinção entre comunicar e disponibilizar. A comunicação da PSI dentro da organização é um requisito incondicional — todos os colaboradores precisam conhecê-la para agir conforme as diretrizes. Já a disponibilização para partes interessadas (stakeholders externos, clientes, fornecedores, órgãos reguladores) é que é condicionada: "como apropriado", ou seja, conforme a necessidade e a conveniência da organização. A banca troca exatamente esses dois verbos: atribui o "quando for apropriado" à comunicação interna, quando esse condicionante se aplica à disponibilização externa.

Na prática, imagine uma empresa que implementa um SGSI: ela deve treinar e comunicar a política a todos os seus funcionários, sem exceção — um colaborador que desconhece a política não consegue cumprir os controles de segurança. Já para um cliente ou parceiro externo, a organização pode decidir se divulga a política integral ou apenas trechos relevantes, conforme a conveniência. É exatamente essa assimetria que a assertiva apaga.

A pegadinha da banca é clássica: inverter o sujeito do condicionante. O candidato que memoriza "comunicada na organização" e "disponível para partes interessadas, como apropriado" percebe a troca; quem decora apenas a ideia geral de que "a política deve ser divulgada" pode cair na armadilha. Guarde a fronteira: comunicação interna = obrigatória; disponibilização externa = condicionada. É nela que o item se decide.

1Deveres da política
Estar disponível como informação documentada
Ser comunicada na organização
Estar disponível para partes interessadas
2Comunicação interna
Obrigatória
Sem condicionantes
3Disponibilização externa
Condicionada ("como apropriado")
Política de Segurança da Informação (ISO 27001:2013)
LEVELsoulevel.com.br
Política de Segurança da Informação (ISO 27001:2013): Deveres da política (Estar disponível como informação documentada, Ser comunicada na organização, Estar disponível para partes interessadas); Comunicação interna (Obrigatória, Sem condicionantes); Disponibilização externa (Condicionada ("como apropriado"))

Item — ❌ ERRADO

A assertiva afirma que a política "somente deve ser comunicada dentro da organização quando for apropriado". Isso contraria frontalmente a NBR ISO/IEC 27001:2013, que determina que a PSI deve ser comunicada na organização — sem qualquer condicionante. O que a norma condiciona é a disponibilização para partes interessadas: "estar disponível para partes interessadas, como apropriado". A banca trocou o objeto do condicionante: o "quando for apropriado" não se aplica à comunicação interna, mas sim à disponibilização externa. Portanto, o item está errado.

PEGA ESSA DICA!

Para questões sobre a PSI na ISO 27001, decore a tríade de deveres da política: (1) estar disponível como informação documentada; (2) ser comunicada na organização; (3) estar disponível para partes interessadas, como apropriado. O condicionante "como apropriado" só aparece no terceiro item — se a banca o deslocar para a comunicação interna, o item está errado.

Gabarito: letra E (ERRADO).

Link permanente: /questoes/ce397773