Pular para o conteúdo principal

Questão de Segurança da Informação — Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.) — CESPE / CEBRASPE 2023

Segurança da InformaçãoPolítica de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.)
Código
ce397774
Banca
CESPE / CEBRASPE
Órgão
SERPRO
Ano
2023
Cargo
Ana ( )
Julgue o item que se segue, relativo à política de segurança da informação, segundo a NBR ISO/IEC 27001:2013. A política de segurança da informação deve estar disponível como referência aberta para consulta fora da organização.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Política de Segurança da Informação na NBR ISO/IEC 27001:2013

❌ ERRADO. A política de segurança da informação (PSI) não deve estar disponível como referência aberta para consulta fora da organização. A NBR ISO/IEC 27001:2013 determina que a PSI deve estar disponível como informação documentada, ser comunicada na organização e estar disponível para as partes interessadas, como apropriado — ou seja, a disponibilização externa não é irrestrita, mas condicionada à pertinência e à necessidade. O item, ao afirmar que a consulta deve ser aberta e fora da organização, extrapola o requisito normativo.

A política de segurança da informação é o documento-mestre do Sistema de Gestão de Segurança da Informação (SGSI). Ela estabelece as diretrizes, os objetivos e o comprometimento da alta direção com a segurança da informação, servindo de base para todos os demais controles e políticas específicas. A norma ISO/IEC 27001:2013, em sua seção 5.2 (Política), exige que a alta direção estabeleça uma política apropriada ao propósito da organização, que inclua objetivos de segurança ou forneça a estrutura para estabelecê-los, e que demonstre comprometimento com a melhoria contínua do SGSI.

O ponto central da questão está na disponibilização da política. A norma não impõe que a PSI seja pública ou aberta a qualquer pessoa fora da organização. Pelo contrário, a disponibilização a partes interessadas externas (clientes, fornecedores, órgãos reguladores, etc.) deve ocorrer "como apropriado", ou seja, quando houver necessidade legítima, contratual ou regulatória. A política pode conter informações sensíveis sobre a postura de segurança da organização, e sua divulgação indiscriminada poderia, inclusive, expor vulnerabilidades. Portanto, a afirmação de que ela deve estar disponível como "referência aberta para consulta fora da organização" é incorreta.

Para fixar, veja os três requisitos que a norma impõe à PSI:

  • Estar disponível como informação documentada — ou seja, deve ser um documento formal, controlado e acessível internamente.

  • Ser comunicada na organização — todos os colaboradores e partes internas relevantes devem ter ciência da política.

  • Estar disponível para partes interessadas, como apropriado — a divulgação externa é condicionada à pertinência, não é automática nem aberta.

A banca explora exatamente a confusão entre "comunicada na organização" (que é obrigatório) e "disponível para partes interessadas" (que é condicionado). O candidato que lê rapidamente pode achar que a política deve ser amplamente divulgada, mas a norma usa a expressão "como apropriado", que restringe o alcance. Essa é a pegadinha clássica: trocar a divulgação interna obrigatória por uma divulgação externa irrestrita.

Política de Segurança da Informação (ISO 27001)
  • 1Requisitos da norma
    • Informação documentada
    • Comunicada na organização
    • Disponível a partes interessadas
      • Como apropriado
      • Não é aberta/irrestrita
LEVEL · soulevel.com.br
NÃO CAIA NESSA!

A banca inverte o alcance da divulgação: a norma exige que a PSI seja comunicada na organização (obrigatório) e disponibilizada a partes interessadas como apropriado (condicionado). A alternativa transforma essa divulgação condicionada em "referência aberta para consulta fora da organização", o que não corresponde ao texto da norma. Fique atento à expressão "como apropriado" — ela é o limite que a banca tenta ultrapassar.

Gabarito: letra E (ERRADO).

Link permanente: /questoes/ce397774