Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — FGV 2023

Segurança da InformaçãoNorma ISO 27001
Código
fg060722
Banca
FGV
Órgão
CGE-SC
Ano
2023
Nível
Superior
Cargo
Auditor do Estado - Ciências da Computação - Tarde (Conhecimentos Específicos)
Segundo a NBR-ISO-IEC 27001 / 2013, assinale a opção que indica a entidade na organização que deve assegurar que as responsabilidades e autoridades dos papéis relevantes para a segurança da informação sejam atribuídos e comunicados.
  1. AA Alta Direção.
  2. BOs membros da ETRSI.
  3. CTodos os membros da organização.
  4. DGerente de Segurança da Informação.
  5. EO responsável pela tecnologia da informação.
Revelar gabarito e comentário

GabaritoA — A Alta Direção.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ABNT NBR ISO 27001:2013 — Responsabilidades da Alta Direção

Gabarito: letra A. A ABNT NBR ISO/IEC 27001:2013, em sua cláusula 5.3, estabelece que a Alta Direção (top management) deve assegurar que as responsabilidades e autoridades para papéis relevantes à segurança da informação sejam atribuídas e comunicadas dentro da organização. Essa é uma atribuição estratégica, não operacional, que não cabe a outros níveis ou comitês.

A questão exige conhecimento direto do texto da norma. Vamos analisar cada alternativa.

Alternativa A — ✅ Correta ⟵ GABARITO

Conforme a ISO 27001:2013, cláusula 5.3, é responsabilidade da Alta Direção garantir que as responsabilidades e autoridades para os papéis de segurança da informação sejam atribuídas e comunicadas. A Alta Direção detém o poder de decisão e é a instância máxima de liderança do SGSI.

Alternativa B — ❌ Incorreta

Os membros da ETRSI (Equipe de Tratamento de Resposta a Incidentes de Segurança da Informação) são um grupo operacional, não a entidade que assegura a atribuição de responsabilidades na organização. Essa competência é exclusiva da Alta Direção.

Alternativa C — ❌ Incorreta

Atribuir a todos os membros da organização a responsabilidade de assegurar a comunicação de responsabilidades e autoridades é inviável e contrário ao requisito da norma. A ISO 27001 define claramente que essa função cabe à Alta Direção.

Alternativa D — ❌ Incorreta

O Gerente de Segurança da Informação pode ter responsabilidades delegadas, mas a garantia de que as responsabilidades e autoridades dos papéis relevantes sejam atribuídas e comunicadas é da Alta Direção, não de um gerente específico.

Alternativa E — ❌ Incorreta

O responsável pela tecnologia da informação atua na gestão de TI, mas não possui a atribuição estratégica de assegurar a comunicação de responsabilidades e autoridades para a segurança da informação em toda a organização. Essa é uma função da Alta Direção.

PEGA ESSA DICA!

Memorize que a ISO 27001 separa claramente as responsabilidades: a Alta Direção (cláusula 5) é responsável pela liderança, compromisso e atribuição de papéis; já a operacionalização fica a cargo de funções como o Gerente de SI ou a ETRSI. Nas questões, sempre desconfie de alternativas que colocam a responsabilidade em níveis operacionais quando o enunciado fala em "assegurar que sejam atribuídos e comunicados".

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra A.

Link permanente: /questoes/fg060722