Pular para o conteúdo principal

Questão de Segurança da Informação — Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.) — CESPE / CEBRASPE 2024

Segurança da InformaçãoPolítica de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.)
Código
ce404048
Banca
CESPE / CEBRASPE
Órgão
ApexBrasil
Ano
2024
Cargo
Ana (APEX)
O envolvimento da alta direção é crucial para o sucesso de um sistema de gestão de segurança da informação; uma atividade que é responsabilidade direta da alta direção é
  1. Aa execução diária de backups de dados.
  2. Ba configuração de firewalls e sistemas de detecção de intrusão.
  3. Co desenvolvimento de políticas de segurança da informação.
  4. Da realização de auditorias internas de segurança da informação.
Revelar gabarito e comentário

GabaritoC — o desenvolvimento de políticas de segurança da informação.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Política de Segurança da Informação e o papel da Alta Direção

Gabarito: letra C. O desenvolvimento de políticas de segurança da informação é uma atividade de responsabilidade direta da alta direção, conforme a norma ISO/IEC 27001, que estabelece que a alta direção deve demonstrar liderança e comprometimento com o SGSI, incluindo o estabelecimento da política de segurança da informação. As demais alternativas (backup, firewall/IDS e auditoria interna) são atividades operacionais ou de verificação, tipicamente delegadas a equipes técnicas ou de auditoria, não sendo responsabilidade direta da alta direção.

A norma ISO/IEC 27001 é o principal referencial para sistemas de gestão de segurança da informação (SGSI). Ela define requisitos para estabelecer, implementar, operar, monitorar, analisar criticamente, manter e melhorar um SGSI. Um ponto central dessa norma é o papel da alta direção, que não se limita a aprovar documentos, mas envolve um comprometimento ativo e contínuo com o sistema de gestão. A alta direção é o nível mais alto de gestão de uma organização, com autoridade para tomar decisões estratégicas e alocar recursos. No contexto do SGSI, a alta direção é responsável por definir a direção estratégica, garantir que os objetivos de segurança estejam alinhados aos objetivos do negócio e assegurar que os recursos necessários estejam disponíveis.

A responsabilidade pela política de segurança da informação é um dos pilares do papel da alta direção. A política é o documento que expressa a intenção e a direção da organização em relação à segurança da informação, fornecendo a estrutura para o estabelecimento dos objetivos de segurança. Ela deve ser apropriada ao propósito da organização, incluir os objetivos de segurança ou fornecer a estrutura para estabelecê-los, incluir um comprometimento para satisfazer os requisitos aplicáveis e incluir um comprometimento para a melhoria contínua do SGSI. A norma também exige que a política seja comunicada na organização e esteja disponível para as partes interessadas, como apropriado. Essa atribuição é tão central que a norma a coloca explicitamente como um dever da alta direção, que deve demonstrar liderança e comprometimento com o SGSI.

Na prática, a alta direção não executa backups diários, não configura firewalls nem realiza auditorias internas. Essas são atividades operacionais e técnicas, que exigem conhecimentos especializados e são delegadas a equipes de TI, segurança da informação ou auditoria. A alta direção, por sua vez, atua no nível estratégico: define a política, aprova o escopo do SGSI, analisa criticamente o sistema em intervalos planejados e assegura que as responsabilidades e autoridades sejam atribuídas e comunicadas. A distinção fundamental é entre o nível estratégico (alta direção) e o nível tático/operacional (equipes técnicas). A política de segurança é um instrumento de direção estratégica, enquanto backup, firewall e auditoria são controles operacionais ou de verificação.

A banca explora exatamente essa confusão entre o papel estratégico da alta direção e as atividades operacionais. O candidato pode ser tentado a escolher uma alternativa que pareça mais "técnica" ou "importante", mas a questão pede especificamente o que é responsabilidade direta da alta direção. A pegadinha está em reconhecer que, embora todas as atividades listadas sejam importantes para a segurança da informação, apenas uma delas é uma atribuição exclusiva e direta da alta direção: o desenvolvimento da política. As demais podem até ser supervisionadas ou aprovadas pela alta direção, mas são executadas por outras áreas. Guarde essa fronteira: política = alta direção; operação e verificação = equipes técnicas.

Alta direção (ISO/IEC 27001)
  • 1Nível estratégico
    • Desenvolve a política de segurança
    • Aprova escopo do SGSI
    • Analisa criticamente o SGSI
    • Assegura recursos
  • 2Nível tático/operacional (delegado)
    • Backup diário (equipe de TI)
    • Configuração de firewall/IDS (equipe de segurança)
    • Auditoria interna (auditores)
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

A execução diária de backups de dados é uma atividade operacional de TI, relacionada à garantia da disponibilidade da informação. Embora a alta direção possa definir a política de backup e aprovar os procedimentos, a execução diária é responsabilidade da equipe técnica de TI ou infraestrutura. A norma ISO/IEC 27001 não atribui à alta direção a execução de backups, mas sim o estabelecimento da política e a garantia de que os controles sejam implementados.

Alternativa B — ❌ Incorreta

A configuração de firewalls e sistemas de detecção de intrusão (IDS) é uma atividade técnica de segurança de redes, executada por administradores de rede ou equipe de segurança da informação. A alta direção não configura esses dispositivos; ela define a política que orienta sua utilização e assegura que os recursos estejam disponíveis. A configuração é um controle operacional, não uma atribuição estratégica da alta direção.

Alternativa C — ✅ Correta ⟵ GABARITO

O desenvolvimento de políticas de segurança da informação é uma responsabilidade direta da alta direção, conforme a ISO/IEC 27001. A norma estabelece que a alta direção deve demonstrar liderança e comprometimento com o SGSI, o que inclui estabelecer uma política de segurança da informação apropriada ao propósito da organização. Essa política deve incluir os objetivos de segurança ou fornecer a estrutura para estabelecê-los, incluir um comprometimento para satisfazer os requisitos aplicáveis e incluir um comprometimento para a melhoria contínua do SGSI. A política é o documento que expressa a intenção e a direção da organização, sendo um instrumento de gestão estratégica.

Alternativa D — ❌ Incorreta

A realização de auditorias internas de segurança da informação é uma atividade de verificação, que visa avaliar a conformidade do SGSI com os requisitos da norma e com a política estabelecida. Embora a alta direção deva analisar criticamente os resultados das auditorias, a execução das auditorias é tipicamente atribuída a auditores internos ou a uma equipe independente. A norma ISO/IEC 27001 não atribui à alta direção a realização de auditorias, mas sim a análise crítica do SGSI e a garantia de que as responsabilidades sejam atribuídas.

Gabarito: letra C

Link permanente: /questoes/ce404048