Questão de TI - Gestão e Governança de TI — NBR ISO/IEC 38500 - Governança Corporativa de TI — CESPE / CEBRASPE 2023
- Código
- ce398112
- Banca
- CESPE / CEBRASPE
- Órgão
- TC DF
- Ano
- 2023
- Cargo
- ACE ( )
- CCerto
- EErrado
GabaritoC — Certo
Gabarito: CERTO. A afirmativa está correta: a NBR ISO/IEC 38500:2015 estabelece princípios para o uso aceitável de TI, e as estruturas de governança que seguem esses princípios são auxiliadas na gestão de riscos e no incentivo à exploração de oportunidades decorrentes do uso da TI. A norma define seis princípios de boa governança corporativa de TI — responsabilidade, estratégia, aquisição, desempenho, conformidade e comportamento humano — e, por meio deles, orienta os órgãos a avaliar, direcionar e monitorar o uso da TI, o que inclui justamente a gestão de riscos e a busca por oportunidades.
A NBR ISO/IEC 38500:2015 é a norma brasileira que adota a norma internacional ISO/IEC 38500, intitulada "Governança corporativa de tecnologia da informação". Ela fornece um modelo de governança para os dirigentes das organizações, com o objetivo de orientá-los no uso eficaz, eficiente e aceitável da TI. O termo "uso aceitável" é central: a norma não trata apenas de eficiência ou de segurança, mas de um uso que atenda às necessidades das partes interessadas, respeite as obrigações legais e regulatórias e esteja alinhado aos valores e objetivos da organização.
A norma estrutura a governança de TI em torno de três tarefas principais: avaliar (o uso atual e futuro da TI, incluindo riscos e oportunidades), direcionar (preparar e implementar planos e políticas para garantir que a TI atenda aos objetivos) e monitorar (verificar a conformidade com as políticas e o desempenho em relação aos planos). É exatamente nesse ciclo que a gestão de riscos e a exploração de oportunidades se inserem: ao avaliar, a organização identifica riscos e oportunidades; ao direcionar, define como lidar com eles; ao monitorar, verifica se as ações foram eficazes.
Os seis princípios da norma são:
Princípio | Descrição |
|---|---|
Responsabilidade | Indivíduos e grupos dentro da organização entendem e aceitam suas responsabilidades em relação ao fornecimento e à demanda de TI. |
Estratégia | A estratégia de negócio da organização leva em conta as capacidades atuais e futuras da TI. |
Aquisição | As aquisições de TI são feitas por razões válidas, com base em análise apropriada e contínua. |
Desempenho | A TI atende ao propósito para o qual foi projetada, com o desempenho necessário. |
Conformidade | A TI está em conformidade com a legislação e as regulamentações aplicáveis. |
Comportamento humano | As políticas, práticas e decisões de TI demonstram respeito pelo comportamento humano. |
A banca explora a confusão entre a NBR ISO/IEC 38500 e a NBR ISO/IEC 27001 (sistema de gestão de segurança da informação). A 27001 trata de segurança da informação, com controles específicos, enquanto a 38500 trata de governança corporativa de TI, com princípios e um modelo de avaliação, direção e monitoramento. A afirmativa menciona "uso aceitável de TI", que é um conceito da 38500, e "gestão de riscos e incentivo à exploração de oportunidades", que são consequências diretas da aplicação dos princípios da norma.
A banca pode tentar confundir o candidato associando "uso aceitável" à NBR ISO/IEC 27001, que trata de segurança da informação, ou à ISO/IEC 27002, que tem um controle chamado "uso aceitável de informações e outros ativos associados". Mas a questão fala de governança de TI, e o conceito de "uso aceitável" na 38500 é mais amplo: não se limita à segurança, mas abrange a adequação da TI aos objetivos e valores da organização. Fique atento ao contexto: se a questão fala em governança, princípios e direcionamento estratégico, é a 38500.
A afirmativa está, portanto, CORRETA. Ela descreve com precisão o papel da NBR ISO/IEC 38500:2015: estabelecer princípios para o uso aceitável de TI e, por meio das estruturas de governança, auxiliar na gestão de riscos e no incentivo à exploração de oportunidades.
✅ CERTO.
Link permanente: /questoes/ce398112