Pular para o conteúdo principal

Questão de Governança de TI — Conceitos Básicos em Governança de TI — FCC 2026

Governança de TIConceitos Básicos em Governança de TI
Código
fc077556
Banca
FCC
Órgão
SEFAZ-SP
Ano
2026
Nível
Superior
Cargo
Auditor Fiscal da Receita Estadual - AFRE - Tecnologia da Informação e Comunicação - Conhecimentos Especificos (P3)
Uma Secretaria da Fazenda está elaborando política de segurança da informação para proteger dados tributários sensíveis (declarações fiscais, informações bancárias de contribuintes e dados de fiscalizações). A política precisa definir responsabilidades sobre classificação de informações, controles de acesso, tratamento de incidentes de segurança e conformidade com a LGPD. Durante as reuniões de elaboração, surgem dúvidas sobre quem deve aprovar a política, quem é responsável por sua implementação técnica e quem deve monitorar a conformidade. Considerando boas práticas de governança sobre papéis e responsabilidades na gestão de politicas organizacionais de TIC,
  1. Aa equipe técnica de infraestrutura de TI deve elaborar, aprovar e implementar a politica de forma autônoma, visto que possui conhecimento especializado sobre segurança da informação, cabendo as áreas de negócio restringir as determinações técnicas estabelecidas pela área de tecnologia.
  2. Ba politica deve ser elaborada pela assessoria jurídica em conjunto com a área de TI, considerando requisitos da LGPD e sigilo fiscal, aprovada pelo secretario-adjunto administrativo, para garantir celeridade na tramitação, implementada por cada gestor de área, segundo orientações gerais estabelecidas no documento, e monitorada pela equipe de segurança da informação com apoio de controles internos periódicos.
  3. Co responsável pela área de TI deve coordenar a elaboração técnica e aprovar as politicas relacionadas a tecnologia, incluindo segurança da informação, submetendo-as posteriormente a alta administração apenas para homologação formal, desde que a politica seja tecnicamente adequada, esteja alinhada com frameworks de segurança e não demande investimentos superiores a 10% do orçamento anual de TI.
  4. Da politica deve ser elaborada por grupo de trabalho multidisciplinar incluindo TI, segurança, áreas finalísticas e jurídico, validada quanto & viabilidade técnica e conformidade legal, submetida & aprovação formal da alta administração que possui autoridade sobre politicas institucionais, implementada pela área de TI com apoio das demais áreas e monitorada por função independente de auditoria ou compliance.
  5. Ecada área finalística (de arrecadação, fiscalização, atendimento) deve elaborar sua própria politica de segurança para seus sistemas, aprovando internamente suas normas, permitindo flexibilidade para adaptar controles conforme necessidades particulares de cada processo sem padronização institucional centralizada.
Revelar gabarito e comentário

GabaritoD — a politica deve ser elaborada por grupo de trabalho multidisciplinar incluindo TI, segurança, áreas finalísticas e jurídico, validada quanto & viabilidade técnica e conformidade legal, submetida & aprovação formal da alta administração que possui autoridade sobre politicas institucionais, implementada pela área de TI com apoio das demais áreas e monitorada por função independente de auditoria ou compliance.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Governança de TI – Papéis e responsabilidades na gestão de políticas de segurança da informação

Gabarito: letra D. A política de segurança deve ser elaborada por grupo multidisciplinar, validada quanto à viabilidade técnica e conformidade legal, aprovada pela alta administração (que detém autoridade sobre políticas institucionais), implementada pela área de TI com apoio das demais áreas e monitorada por função independente de auditoria ou compliance. Essa estrutura está alinhada aos princípios de governança corporativa de TI, como os da ISO/IEC 38500, que destacam a importância da definição clara de responsabilidades, aprovação no nível adequado e monitoramento independente.

Política de segurança da informação
  • 1Elaboração
    • Grupo multidisciplinar
      • TI
      • Segurança
      • Áreas finalísticas
      • Jurídico
  • 2Validação
    • Viabilidade técnica
    • Conformidade legal
  • 3Aprovação
    • Alta administração
  • 4Implementação
    • Área de TI
    • Apoio das demais áreas
  • 5Monitoramento
    • Função independente
      • Auditoria
      • Compliance
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Atribuir à equipe técnica de infraestrutura a elaboração, aprovação e implementação autônoma da política é inadequado. Políticas institucionais de segurança da informação exigem envolvimento multidisciplinar (áreas de negócio, jurídico, segurança) e aprovação pela alta administração. A equipe técnica não possui autoridade para aprovar políticas que impactam toda a organização.

Alternativa B — ❌ Incorreta

Embora a elaboração conjunta entre jurídico e TI seja positiva, a aprovação pelo secretário-adjunto administrativo (nível tático) não substitui a aprovação pela alta administração (nível estratégico). Além disso, o monitoramento pela própria equipe de segurança da informação carece de independência, que é essencial para avaliação objetiva da conformidade.

Alternativa C — ❌ Incorreta

Concentrar a coordenação técnica e a aprovação no responsável pela área de TI, relegando a alta administração a uma "homologação formal" condicionada a requisitos técnicos e orçamentários, fere o princípio de que políticas institucionais devem ser aprovadas pelo mais alto nível de direção. A governança de TI exige que a alta administração exerça seu papel de dirigir e monitorar, não apenas homologar.

Alternativa D — ✅ Correta ⟵ GABARITO

Esta alternativa reflete as melhores práticas de governança de TI: elaboração por grupo multidisciplinar (TI, segurança, áreas finalísticas, jurídico), validação técnica e legal, aprovação formal pela alta administração (que possui autoridade sobre políticas institucionais), implementação pela área de TI com apoio das demais áreas, e monitoramento por função independente (auditoria ou compliance). Esse fluxo garante alinhamento estratégico, conformidade e accountability.

Alternativa E — ❌ Incorreta

Permitir que cada área finalística elabore sua própria política de segurança sem padronização institucional centralizada fragmenta a governança, cria inconsistências, dificulta a interoperabilidade e expõe a organização a riscos. Políticas de segurança devem ser corporativas e coordenadas, com diretrizes uniformes.

PEGA ESSA DICA!

Em questões sobre papéis e responsabilidades na governança de TI, lembre-se do tripé: (1) elaboração e validação com equipe multidisciplinar; (2) aprovação pela alta administração; (3) monitoramento independente (auditoria/compliance). A ISO/IEC 38500 reforça que a alta administração deve avaliar, dirigir e monitorar o uso da TI.

Gabarito: letra D

Link permanente: /questoes/fc077556