Pular para o conteúdo principal

Questão de TI - Gestão e Governança de TI — NBR ISO/IEC 38500 - Governança Corporativa de TI — CESPE / CEBRASPE 2023

TI - Gestão e Governança de TINBR ISO/IEC 38500 - Governança Corporativa de TI
Código
ce398112
Banca
CESPE / CEBRASPE
Órgão
TC DF
Ano
2023
Cargo
ACE ( )
Julgue o item que se segue, relativo à NBR ISO/IEC n.º 38500:2015 e à Lei n.º 12.527/2011 (Lei de Acesso à Informação). A NBR ISO/IEC n.º 38.500:2015 estabelece princípios para o uso aceitável de TI, sendo as estruturas de governança nos órgãos que seguem esses princípios auxiliadas na gestão de riscos e no incentivo à exploração de oportunidades decorrentes do uso da TI.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Governança de TI: NBR ISO/IEC 38500:2015

Gabarito: CERTO. A afirmativa está correta: a NBR ISO/IEC 38500:2015 estabelece princípios para o uso aceitável de TI, e as estruturas de governança que seguem esses princípios são auxiliadas na gestão de riscos e no incentivo à exploração de oportunidades decorrentes do uso da TI. A norma define seis princípios de boa governança corporativa de TI — responsabilidade, estratégia, aquisição, desempenho, conformidade e comportamento humano — e, por meio deles, orienta os órgãos a avaliar, direcionar e monitorar o uso da TI, o que inclui justamente a gestão de riscos e a busca por oportunidades.

A NBR ISO/IEC 38500:2015 é a norma brasileira que adota a norma internacional ISO/IEC 38500, intitulada "Governança corporativa de tecnologia da informação". Ela fornece um modelo de governança para os dirigentes das organizações, com o objetivo de orientá-los no uso eficaz, eficiente e aceitável da TI. O termo "uso aceitável" é central: a norma não trata apenas de eficiência ou de segurança, mas de um uso que atenda às necessidades das partes interessadas, respeite as obrigações legais e regulatórias e esteja alinhado aos valores e objetivos da organização.

A norma estrutura a governança de TI em torno de três tarefas principais: avaliar (o uso atual e futuro da TI, incluindo riscos e oportunidades), direcionar (preparar e implementar planos e políticas para garantir que a TI atenda aos objetivos) e monitorar (verificar a conformidade com as políticas e o desempenho em relação aos planos). É exatamente nesse ciclo que a gestão de riscos e a exploração de oportunidades se inserem: ao avaliar, a organização identifica riscos e oportunidades; ao direcionar, define como lidar com eles; ao monitorar, verifica se as ações foram eficazes.

Os seis princípios da norma são:

Princípio

Descrição

Responsabilidade

Indivíduos e grupos dentro da organização entendem e aceitam suas responsabilidades em relação ao fornecimento e à demanda de TI.

Estratégia

A estratégia de negócio da organização leva em conta as capacidades atuais e futuras da TI.

Aquisição

As aquisições de TI são feitas por razões válidas, com base em análise apropriada e contínua.

Desempenho

A TI atende ao propósito para o qual foi projetada, com o desempenho necessário.

Conformidade

A TI está em conformidade com a legislação e as regulamentações aplicáveis.

Comportamento humano

As políticas, práticas e decisões de TI demonstram respeito pelo comportamento humano.

A banca explora a confusão entre a NBR ISO/IEC 38500 e a NBR ISO/IEC 27001 (sistema de gestão de segurança da informação). A 27001 trata de segurança da informação, com controles específicos, enquanto a 38500 trata de governança corporativa de TI, com princípios e um modelo de avaliação, direção e monitoramento. A afirmativa menciona "uso aceitável de TI", que é um conceito da 38500, e "gestão de riscos e incentivo à exploração de oportunidades", que são consequências diretas da aplicação dos princípios da norma.

NBR ISO/IEC 38500:2015
  • 1Princípios
    • Responsabilidade
    • Estratégia
    • Aquisição
    • Desempenho
    • Conformidade
    • Comportamento humano
  • 2Tarefas de governança
    • Avaliar
    • Direcionar
    • Monitorar
  • 3Resultados
    • Gestão de riscos
    • Exploração de oportunidades
LEVEL · soulevel.com.br
NÃO CAIA NESSA!

A banca pode tentar confundir o candidato associando "uso aceitável" à NBR ISO/IEC 27001, que trata de segurança da informação, ou à ISO/IEC 27002, que tem um controle chamado "uso aceitável de informações e outros ativos associados". Mas a questão fala de governança de TI, e o conceito de "uso aceitável" na 38500 é mais amplo: não se limita à segurança, mas abrange a adequação da TI aos objetivos e valores da organização. Fique atento ao contexto: se a questão fala em governança, princípios e direcionamento estratégico, é a 38500.

A afirmativa está, portanto, CORRETA. Ela descreve com precisão o papel da NBR ISO/IEC 38500:2015: estabelecer princípios para o uso aceitável de TI e, por meio das estruturas de governança, auxiliar na gestão de riscos e no incentivo à exploração de oportunidades.

CERTO.

Link permanente: /questoes/ce398112