Pular para o conteúdo principal

Questão de Segurança da Informação — Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.) — CESPE / CEBRASPE 2024

Segurança da InformaçãoPolítica de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.)
Código
ce404063
Banca
CESPE / CEBRASPE
Órgão
Pref Mossoró
Ano
2024
Cargo
AFTM ( )
Julgue o item subsecutivo, referente a segurança da informação e proteção de dados. A política de segurança da informação adotada em uma organização deve ser periodicamente analisada para se buscar sua adequação e eficiência, assim como deve ser revista para atender a mudanças, por exemplo, nos negócios e em aspectos contratuais, regulamentares e legais.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Política de Segurança da Informação: análise crítica e revisão contínua

✅ CERTO. A afirmação está correta: a política de segurança da informação deve ser periodicamente analisada criticamente para assegurar sua contínua adequação, pertinência e eficácia, e deve ser revista quando ocorrerem mudanças significativas, como alterações nos negócios, em aspectos contratuais, regulamentares e legais. Esse é um requisito expresso da norma ABNT NBR ISO/IEC 27001, que trata dos requisitos para um Sistema de Gestão de Segurança da Informação (SGSI), e também está alinhado ao controle 5.1.1 da ISO/IEC 27002, que traz as diretrizes para a implementação das políticas.

A política de segurança da informação (PSI) é o documento de mais alto nível que define a estratégia e os objetivos de segurança da organização, aprovado pela alta direção. Ela não é um documento estático: o ambiente em que a organização opera muda constantemente — surgem novas ameaças, a legislação é alterada, os contratos são renovados, o negócio se expande ou se transforma. Se a política não for revista, ela se torna obsoleta e deixa de proteger adequadamente os ativos de informação. Por isso, a norma exige que a PSI seja analisada criticamente a intervalos planejados (por exemplo, anualmente) ou quando mudanças significativas ocorrerem, para garantir que continue pertinente, adequada e eficaz.

Essa exigência está inserida no ciclo PDCA (Plan-Do-Check-Act), que é a base do SGSI. A análise crítica da política corresponde à fase "Check" (Verificar), em que se monitora e avalia o desempenho do sistema; a revisão e a melhoria contínua correspondem à fase "Act" (Agir). A norma ABNT NBR ISO/IEC 27001, em sua cláusula sobre análise crítica pela direção, determina que a alta direção deve analisar criticamente o SGSI da organização, a intervalos planejados, para assegurar sua contínua adequação, pertinência e eficácia. Essa análise deve incluir a avaliação de oportunidades de melhoria e a necessidade de mudanças no sistema, inclusive na política de segurança da informação.

Na prática, um exemplo concreto: uma empresa que atua no setor financeiro tem uma PSI que define regras de acesso a dados de clientes. Se uma nova lei de proteção de dados (como a LGPD) entra em vigor, a empresa precisa revisar sua política para incluir os novos requisitos legais, sob pena de não estar em conformidade. Da mesma forma, se a empresa adquire outra organização ou passa a operar em um novo país, com legislação diferente, a PSI deve ser revista para refletir essas mudanças. A análise periódica, portanto, não é um mero formalismo: é um mecanismo de governança que garante que a segurança da informação continue alinhada aos objetivos do negócio e às obrigações legais e contratuais.

A banca explora aqui um ponto que costuma gerar confusão: a diferença entre "analisar criticamente" e "revisar". A análise crítica é o processo de avaliação da política — verificar se ela ainda é adequada, pertinente e eficaz. A revisão é a ação de modificar a política, quando a análise identifica a necessidade de mudança. O enunciado menciona ambos os aspectos: a análise periódica (para buscar adequação e eficiência) e a revisão (para atender a mudanças). A afirmação está completa e correta, pois abrange as duas dimensões do ciclo de vida da política.

NÃO CAIA NESSA!

A banca poderia tentar confundir o candidato afirmando que a política deve ser analisada apenas quando ocorrerem mudanças, ou que a análise é facultativa. Aqui, porém, o enunciado é fiel à norma: a análise deve ser periódica (a intervalos planejados) E também quando houver mudanças significativas. O candidato que conhece o requisito da ISO 27001 reconhece a afirmação como correta sem hesitar.

  1. 1Definição pela alta direção
  2. 2Análise crítica periódica
  3. 3Revisão por mudanças
  4. 4Melhoria contínua
LEVEL · soulevel.com.br

Item — ✅ CERTO

A afirmação está correta porque reflete exatamente o que determina a norma ABNT NBR ISO/IEC 27001, que estabelece os requisitos para o SGSI. A política de segurança da informação deve ser analisada criticamente a intervalos planejados, para assegurar sua contínua adequação, pertinência e eficácia, e deve ser revista quando ocorrerem mudanças significativas, como alterações nos negócios, em aspectos contratuais, regulamentares e legais. A ISO/IEC 27002, que é o código de prática com as diretrizes de implementação, reforça esse entendimento no controle 5.1.1, ao afirmar que as políticas devem ser analisadas criticamente a intervalos planejados ou quando mudanças significativas ocorrerem, para assegurar sua contínua pertinência, adequação e eficácia, e que devem contemplar requisitos oriundos da estratégia do negócio, de regulamentações, legislação e contratos. O enunciado, portanto, está em perfeita consonância com as boas práticas e com os requisitos normativos.

Gabarito: ✅ CERTO

Link permanente: /questoes/ce404063