Questão de Segurança da Informação — Norma ISO 27001 — FGV 2023
Segurança da Informação›Norma ISO 27001
Código
fg060722
Banca
FGV
Órgão
CGE-SC
Ano
2023
Nível
Superior
Cargo
Auditor do Estado - Ciências da Computação - Tarde (Conhecimentos Específicos)
Segundo a NBR-ISO-IEC 27001 / 2013, assinale a opção que indica a entidade na organização que deve assegurar que as responsabilidades e autoridades dos papéis relevantes para a segurança da informação sejam atribuídos e comunicados.
AA Alta Direção.
BOs membros da ETRSI.
CTodos os membros da organização.
DGerente de Segurança da Informação.
EO responsável pela tecnologia da informação.
Revelar gabarito e comentário▾
GabaritoA — A Alta Direção.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
ABNT NBR ISO 27001:2013 — Responsabilidades da Alta Direção
Gabarito: letra A. A ABNT NBR ISO/IEC 27001:2013, em sua cláusula 5.3, estabelece que a Alta Direção (top management) deve assegurar que as responsabilidades e autoridades para papéis relevantes à segurança da informação sejam atribuídas e comunicadas dentro da organização. Essa é uma atribuição estratégica, não operacional, que não cabe a outros níveis ou comitês.
A questão exige conhecimento direto do texto da norma. Vamos analisar cada alternativa.
Alternativa A — ✅ Correta ⟵ GABARITO
Conforme a ISO 27001:2013, cláusula 5.3, é responsabilidade da Alta Direção garantir que as responsabilidades e autoridades para os papéis de segurança da informação sejam atribuídas e comunicadas. A Alta Direção detém o poder de decisão e é a instância máxima de liderança do SGSI.
Alternativa B — ❌ Incorreta
Os membros da ETRSI (Equipe de Tratamento de Resposta a Incidentes de Segurança da Informação) são um grupo operacional, não a entidade que assegura a atribuição de responsabilidades na organização. Essa competência é exclusiva da Alta Direção.
Alternativa C — ❌ Incorreta
Atribuir a todos os membros da organização a responsabilidade de assegurar a comunicação de responsabilidades e autoridades é inviável e contrário ao requisito da norma. A ISO 27001 define claramente que essa função cabe à Alta Direção.
Alternativa D — ❌ Incorreta
O Gerente de Segurança da Informação pode ter responsabilidades delegadas, mas a garantia de que as responsabilidades e autoridades dos papéis relevantes sejam atribuídas e comunicadas é da Alta Direção, não de um gerente específico.
Alternativa E — ❌ Incorreta
O responsável pela tecnologia da informação atua na gestão de TI, mas não possui a atribuição estratégica de assegurar a comunicação de responsabilidades e autoridades para a segurança da informação em toda a organização. Essa é uma função da Alta Direção.
PEGA ESSA DICA!
Memorize que a ISO 27001 separa claramente as responsabilidades: a Alta Direção (cláusula 5) é responsável pela liderança, compromisso e atribuição de papéis; já a operacionalização fica a cargo de funções como o Gerente de SI ou a ETRSI. Nas questões, sempre desconfie de alternativas que colocam a responsabilidade em níveis operacionais quando o enunciado fala em "assegurar que sejam atribuídos e comunicados".
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)