Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — CESPE / CEBRASPE 2024
- Código
- ce404080
- Banca
- CESPE / CEBRASPE
- Órgão
- TCE AC
- Ano
- 2024
- Cargo
- ATI ( )
- CCerto
- EErrado
GabaritoC — Certo
✅ CERTO. A afirmação está correta: conforme a NBR ISO/IEC 27001:2022, a organização deve planejar ações para abordar riscos e oportunidades, e esse planejamento integra o próprio sistema de gestão da segurança da informação (SGSI). A norma exige que essas ações sejam planejadas, implementadas e avaliadas quanto à eficácia, o que está diretamente ligado ao requisito de planejamento do SGSI.
A NBR ISO/IEC 27001:2022 é a norma que estabelece os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI). Ela segue a estrutura de alto nível (HLS — High-Level Structure) comum às normas de sistemas de gestão da ISO, como a ISO 9001 e a ISO 14001. Dentro dessa estrutura, o item 6 (Planejamento) trata especificamente das ações para abordar riscos e oportunidades. A norma determina que, ao planejar o SGSI, a organização deve considerar as questões internas e externas e os requisitos das partes interessadas, e então determinar os riscos e oportunidades que precisam ser abordados. Para isso, deve planejar ações para abordar esses riscos e oportunidades, integrar e implementar essas ações nos processos do SGSI, e avaliar a eficácia dessas ações. Esse planejamento é parte integrante do SGSI, não um documento separado ou opcional.
Na prática, isso significa que a organização não pode simplesmente listar riscos e oportunidades; ela precisa definir um plano de ação concreto, com responsabilidades, prazos e recursos, e esse plano deve estar documentado e integrado ao funcionamento do SGSI. Por exemplo, se uma organização identifica como oportunidade a adoção de uma nova tecnologia de criptografia, ela deve planejar como implementar essa tecnologia, quem será responsável, qual o cronograma e como medir se a ação foi eficaz. Da mesma forma, se identifica um risco de vazamento de dados, deve planejar as ações de mitigação, como a implementação de controles de acesso ou a realização de treinamentos.
A pegadinha que a banca explora neste tema é a confusão entre o planejamento das ações para riscos e oportunidades e o processo de avaliação de riscos em si. A avaliação de riscos (identificação, análise e avaliação) é um processo distinto, que alimenta o planejamento das ações. O planejamento das ações é a etapa seguinte, que define o que será feito com os riscos avaliados. Outra confusão comum é achar que o planejamento das ações é algo opcional ou que pode ser feito fora do SGSI, quando na verdade é um requisito obrigatório e integrado ao sistema.
Guarde a distinção entre os dois momentos: primeiro a organização avalia os riscos (processo de avaliação de riscos), depois planeja as ações para tratar esses riscos e aproveitar as oportunidades (planejamento das ações). É exatamente nessa fronteira que a questão se resolve.
A afirmação está correta. A NBR ISO/IEC 27001:2022, no item 6.1 (Ações para abordar riscos e oportunidades), estabelece que a organização deve planejar ações para abordar os riscos e oportunidades identificados. Esse planejamento é parte integrante do SGSI, conforme o requisito de planejamento do sistema. A norma determina que a organização deve:
determinar os riscos e oportunidades que precisam ser abordados;
planejar ações para abordar esses riscos e oportunidades;
integrar e implementar essas ações nos processos do SGSI;
avaliar a eficácia dessas ações.
Portanto, o planejamento das ações para abordar riscos e oportunidades é um requisito explícito da norma e está diretamente ligado ao planejamento do SGSI. A afirmação do enunciado reflete exatamente esse requisito, sem qualquer distorção ou inversão de sentido.
Gabarito: ✅ CERTO
Link permanente: /questoes/ce404080