Questão de Segurança da Informação — Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.) — CESPE / CEBRASPE 2024
Segurança da Informação›Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.)
Código
ce404046
Banca
CESPE / CEBRASPE
Órgão
ApexBrasil
Ano
2024
Cargo
Ana (APEX)
Um plano de conscientização de segurança da informação visa educar os funcionários sobre os riscos de segurança da informação e as práticas adequadas para mitigá-los. Nesse sentido, para aumentar a conscientização sobre segurança da informação entre os funcionários, uma estratégia a ser adotada pela organização é
Afornecer treinamento e atualizações regulares em segurança da informação para todos os funcionários.
Blimitar o treinamento de segurança aos membros da equipe de TI.
Crealizar uma única sessão de treinamento em segurança da informação no momento da contratação.
Daplicar penalidades severas para violações das políticas de segurança.
Revelar gabarito e comentário▾
GabaritoA — fornecer treinamento e atualizações regulares em segurança da informação para todos os funcionários.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Conscientização em Segurança da Informação
Gabarito: letra A. A estratégia correta para aumentar a conscientização é fornecer treinamento e atualizações regulares em segurança da informação para todos os funcionários, pois a segurança é responsabilidade de toda a organização, não apenas da equipe de TI. Esse entendimento está alinhado com a NBR ISO/IEC 27001, que preconiza que todos os funcionários recebam treinamento, educação e conscientização apropriados, bem como atualizações regulares das políticas e procedimentos organizacionais relevantes para as suas funções.
A conscientização em segurança da informação é um processo contínuo que visa educar todos os colaboradores sobre os riscos e as boas práticas de segurança. Não se trata de um evento único, mas de um programa permanente que acompanha a evolução das ameaças e das tecnologias. A norma ISO/IEC 27001, em sua seção sobre segurança de recursos humanos, estabelece que a organização deve assegurar que todos os funcionários recebam treinamento adequado e atualizações regulares sobre políticas e procedimentos de segurança. Isso porque o fator humano é um dos elos mais frágeis da segurança da informação, e a conscientização contínua reduz significativamente o risco de incidentes causados por erro humano, negligência ou falta de conhecimento.
Na prática, um programa de conscientização eficaz inclui treinamentos periódicos, campanhas de comunicação, simulações de phishing, e atualizações sobre novas ameaças e políticas. Por exemplo, uma organização pode realizar treinamentos anuais obrigatórios para todos os funcionários, além de enviar comunicados mensais com dicas de segurança e alertas sobre novas ameaças. A atualização regular é essencial porque as ameaças evoluem constantemente, e o que era seguro ontem pode não ser hoje. Além disso, a conscientização deve ser direcionada a todos os níveis da organização, desde a alta direção até os funcionários operacionais, pois cada um tem um papel na proteção das informações.
A banca explora a confusão entre treinamento pontual e programa contínuo, e entre responsabilidade restrita à TI e responsabilidade de todos. A alternativa correta reflete o princípio de que a segurança da informação é uma responsabilidade compartilhada e que a conscientização deve ser um processo contínuo, não um evento isolado. As demais alternativas apresentam visões limitadas ou equivocadas, como restringir o treinamento à equipe de TI, realizar apenas uma sessão na contratação, ou focar em penalidades em vez de educação. Guarde essa distinção: conscientização eficaz = contínua, para todos, e focada em educação, não em punição.
Conscientização em SI: Princípios (Processo contínuo, Todos os funcionários, Foco em educação); Práticas (Treinamentos periódicos, Campanhas de comunicação, Simulações de phishing, Atualizações de ameaças); Base normativa (ISO/IEC 27001) (Segurança de recursos humanos, Treinamento e atualizações regulares)
Alternativa A — ✅ Correta ⟵ GABARITO
Esta alternativa está correta porque reflete o princípio fundamental da conscientização em segurança da informação: ela deve ser um processo contínuo e abranger todos os funcionários, não apenas a equipe de TI. A NBR ISO/IEC 27001, na seção sobre segurança de recursos humanos, estabelece que todos os funcionários devem receber treinamento, educação e conscientização apropriados, bem como atualizações regulares das políticas e procedimentos organizacionais relevantes para as suas funções. Isso garante que todos estejam cientes dos riscos e das práticas adequadas, reduzindo a probabilidade de incidentes causados por erro humano.
Alternativa B — ❌ Incorreta
Esta alternativa está incorreta porque limita o treinamento de segurança aos membros da equipe de TI. A segurança da informação é responsabilidade de todos os funcionários, não apenas dos profissionais de TI. A norma ISO/IEC 27001 preconiza que todos os funcionários recebam treinamento e conscientização apropriados, independentemente de sua função. Restringir o treinamento à equipe de TI deixaria os demais funcionários despreparados para lidar com riscos como phishing, engenharia social e outras ameaças que exploram o fator humano.
Alternativa C — ❌ Incorreta
Esta alternativa está incorreta porque propõe uma única sessão de treinamento no momento da contratação. A conscientização em segurança da informação é um processo contínuo, não um evento pontual. As ameaças evoluem constantemente, e os funcionários precisam de atualizações regulares para se manterem informados sobre novas ameaças e práticas recomendadas. A norma ISO/IEC 27001 enfatiza a necessidade de treinamento e atualizações regulares, não apenas uma sessão inicial.
Alternativa D — ❌ Incorreta
Esta alternativa está incorreta porque foca em penalidades severas como estratégia de conscientização. Embora a aplicação de penalidades possa ser parte de uma política de segurança, ela não é uma estratégia de conscientização. A conscientização visa educar e informar, não punir. A norma ISO/IEC 27001 destaca a importância de treinamento, educação e conscientização, e não menciona penalidades como estratégia principal. Além disso, uma abordagem punitiva pode gerar medo e resistência, em vez de promover uma cultura de segurança positiva.