Questão de Segurança da Informação — Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.) — CESPE / CEBRASPE 2023
- Código
- ce397774
- Banca
- CESPE / CEBRASPE
- Órgão
- SERPRO
- Ano
- 2023
- Cargo
- Ana ( )
- CCerto
- EErrado
GabaritoE — Errado
❌ ERRADO. A política de segurança da informação (PSI) não deve estar disponível como referência aberta para consulta fora da organização. A NBR ISO/IEC 27001:2013 determina que a PSI deve estar disponível como informação documentada, ser comunicada na organização e estar disponível para as partes interessadas, como apropriado — ou seja, a disponibilização externa não é irrestrita, mas condicionada à pertinência e à necessidade. O item, ao afirmar que a consulta deve ser aberta e fora da organização, extrapola o requisito normativo.
A política de segurança da informação é o documento-mestre do Sistema de Gestão de Segurança da Informação (SGSI). Ela estabelece as diretrizes, os objetivos e o comprometimento da alta direção com a segurança da informação, servindo de base para todos os demais controles e políticas específicas. A norma ISO/IEC 27001:2013, em sua seção 5.2 (Política), exige que a alta direção estabeleça uma política apropriada ao propósito da organização, que inclua objetivos de segurança ou forneça a estrutura para estabelecê-los, e que demonstre comprometimento com a melhoria contínua do SGSI.
O ponto central da questão está na disponibilização da política. A norma não impõe que a PSI seja pública ou aberta a qualquer pessoa fora da organização. Pelo contrário, a disponibilização a partes interessadas externas (clientes, fornecedores, órgãos reguladores, etc.) deve ocorrer "como apropriado", ou seja, quando houver necessidade legítima, contratual ou regulatória. A política pode conter informações sensíveis sobre a postura de segurança da organização, e sua divulgação indiscriminada poderia, inclusive, expor vulnerabilidades. Portanto, a afirmação de que ela deve estar disponível como "referência aberta para consulta fora da organização" é incorreta.
Para fixar, veja os três requisitos que a norma impõe à PSI:
Estar disponível como informação documentada — ou seja, deve ser um documento formal, controlado e acessível internamente.
Ser comunicada na organização — todos os colaboradores e partes internas relevantes devem ter ciência da política.
Estar disponível para partes interessadas, como apropriado — a divulgação externa é condicionada à pertinência, não é automática nem aberta.
A banca explora exatamente a confusão entre "comunicada na organização" (que é obrigatório) e "disponível para partes interessadas" (que é condicionado). O candidato que lê rapidamente pode achar que a política deve ser amplamente divulgada, mas a norma usa a expressão "como apropriado", que restringe o alcance. Essa é a pegadinha clássica: trocar a divulgação interna obrigatória por uma divulgação externa irrestrita.
A banca inverte o alcance da divulgação: a norma exige que a PSI seja comunicada na organização (obrigatório) e disponibilizada a partes interessadas como apropriado (condicionado). A alternativa transforma essa divulgação condicionada em "referência aberta para consulta fora da organização", o que não corresponde ao texto da norma. Fique atento à expressão "como apropriado" — ela é o limite que a banca tenta ultrapassar.
Gabarito: letra E (ERRADO).
Link permanente: /questoes/ce397774