Questão de Segurança da Informação — Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.) — CESPE / CEBRASPE 2024
Segurança da Informação›Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.)
Código
ce404048
Banca
CESPE / CEBRASPE
Órgão
ApexBrasil
Ano
2024
Cargo
Ana (APEX)
O envolvimento da alta direção é crucial para o sucesso de um sistema de gestão de segurança da informação; uma atividade que é responsabilidade direta da alta direção é
Aa execução diária de backups de dados.
Ba configuração de firewalls e sistemas de detecção de intrusão.
Co desenvolvimento de políticas de segurança da informação.
Da realização de auditorias internas de segurança da informação.
Revelar gabarito e comentário▾
GabaritoC — o desenvolvimento de políticas de segurança da informação.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Política de Segurança da Informação e o papel da Alta Direção
Gabarito: letra C. O desenvolvimento de políticas de segurança da informação é uma atividade de responsabilidade direta da alta direção, conforme a norma ISO/IEC 27001, que estabelece que a alta direção deve demonstrar liderança e comprometimento com o SGSI, incluindo o estabelecimento da política de segurança da informação. As demais alternativas (backup, firewall/IDS e auditoria interna) são atividades operacionais ou de verificação, tipicamente delegadas a equipes técnicas ou de auditoria, não sendo responsabilidade direta da alta direção.
A norma ISO/IEC 27001 é o principal referencial para sistemas de gestão de segurança da informação (SGSI). Ela define requisitos para estabelecer, implementar, operar, monitorar, analisar criticamente, manter e melhorar um SGSI. Um ponto central dessa norma é o papel da alta direção, que não se limita a aprovar documentos, mas envolve um comprometimento ativo e contínuo com o sistema de gestão. A alta direção é o nível mais alto de gestão de uma organização, com autoridade para tomar decisões estratégicas e alocar recursos. No contexto do SGSI, a alta direção é responsável por definir a direção estratégica, garantir que os objetivos de segurança estejam alinhados aos objetivos do negócio e assegurar que os recursos necessários estejam disponíveis.
A responsabilidade pela política de segurança da informação é um dos pilares do papel da alta direção. A política é o documento que expressa a intenção e a direção da organização em relação à segurança da informação, fornecendo a estrutura para o estabelecimento dos objetivos de segurança. Ela deve ser apropriada ao propósito da organização, incluir os objetivos de segurança ou fornecer a estrutura para estabelecê-los, incluir um comprometimento para satisfazer os requisitos aplicáveis e incluir um comprometimento para a melhoria contínua do SGSI. A norma também exige que a política seja comunicada na organização e esteja disponível para as partes interessadas, como apropriado. Essa atribuição é tão central que a norma a coloca explicitamente como um dever da alta direção, que deve demonstrar liderança e comprometimento com o SGSI.
Na prática, a alta direção não executa backups diários, não configura firewalls nem realiza auditorias internas. Essas são atividades operacionais e técnicas, que exigem conhecimentos especializados e são delegadas a equipes de TI, segurança da informação ou auditoria. A alta direção, por sua vez, atua no nível estratégico: define a política, aprova o escopo do SGSI, analisa criticamente o sistema em intervalos planejados e assegura que as responsabilidades e autoridades sejam atribuídas e comunicadas. A distinção fundamental é entre o nível estratégico (alta direção) e o nível tático/operacional (equipes técnicas). A política de segurança é um instrumento de direção estratégica, enquanto backup, firewall e auditoria são controles operacionais ou de verificação.
A banca explora exatamente essa confusão entre o papel estratégico da alta direção e as atividades operacionais. O candidato pode ser tentado a escolher uma alternativa que pareça mais "técnica" ou "importante", mas a questão pede especificamente o que é responsabilidade direta da alta direção. A pegadinha está em reconhecer que, embora todas as atividades listadas sejam importantes para a segurança da informação, apenas uma delas é uma atribuição exclusiva e direta da alta direção: o desenvolvimento da política. As demais podem até ser supervisionadas ou aprovadas pela alta direção, mas são executadas por outras áreas. Guarde essa fronteira: política = alta direção; operação e verificação = equipes técnicas.
Alta direção (ISO/IEC 27001)
1Nível estratégico
Desenvolve a política de segurança
Aprova escopo do SGSI
Analisa criticamente o SGSI
Assegura recursos
2Nível tático/operacional (delegado)
Backup diário (equipe de TI)
Configuração de firewall/IDS (equipe de segurança)
Auditoria interna (auditores)
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
A execução diária de backups de dados é uma atividade operacional de TI, relacionada à garantia da disponibilidade da informação. Embora a alta direção possa definir a política de backup e aprovar os procedimentos, a execução diária é responsabilidade da equipe técnica de TI ou infraestrutura. A norma ISO/IEC 27001 não atribui à alta direção a execução de backups, mas sim o estabelecimento da política e a garantia de que os controles sejam implementados.
Alternativa B — ❌ Incorreta
A configuração de firewalls e sistemas de detecção de intrusão (IDS) é uma atividade técnica de segurança de redes, executada por administradores de rede ou equipe de segurança da informação. A alta direção não configura esses dispositivos; ela define a política que orienta sua utilização e assegura que os recursos estejam disponíveis. A configuração é um controle operacional, não uma atribuição estratégica da alta direção.
Alternativa C — ✅ Correta ⟵ GABARITO
O desenvolvimento de políticas de segurança da informação é uma responsabilidade direta da alta direção, conforme a ISO/IEC 27001. A norma estabelece que a alta direção deve demonstrar liderança e comprometimento com o SGSI, o que inclui estabelecer uma política de segurança da informação apropriada ao propósito da organização. Essa política deve incluir os objetivos de segurança ou fornecer a estrutura para estabelecê-los, incluir um comprometimento para satisfazer os requisitos aplicáveis e incluir um comprometimento para a melhoria contínua do SGSI. A política é o documento que expressa a intenção e a direção da organização, sendo um instrumento de gestão estratégica.
Alternativa D — ❌ Incorreta
A realização de auditorias internas de segurança da informação é uma atividade de verificação, que visa avaliar a conformidade do SGSI com os requisitos da norma e com a política estabelecida. Embora a alta direção deva analisar criticamente os resultados das auditorias, a execução das auditorias é tipicamente atribuída a auditores internos ou a uma equipe independente. A norma ISO/IEC 27001 não atribui à alta direção a realização de auditorias, mas sim a análise crítica do SGSI e a garantia de que as responsabilidades sejam atribuídas.