ISO 27002 – Planejamento e preparação de incidentes de segurança da informação
Gabarito: letra E. O propósito do controle de preparação e planejamento de gerenciamento de incidentes de segurança da informação (controle 5.24 da ISO 27001, refletido na ISO 27002) é garantir que a organização possa responder de maneira rápida, eficaz, consistente e ordenada, incluindo a comunicação adequada. As demais alternativas confundem com outros controles (conformidade, política de segurança, evidências, proteção imediata).
ABNT-NBR-ISO/IEC-27001-5.24
"A organização deve planejar e se preparar para gerenciar incidentes da segurança da informação, definindo, estabelecendo e comunicando processos, papéis e responsabilidades de gestão de incidentes da segurança da informação."
Este controle está alinhado com o objetivo de assegurar respostas ordenadas e eficientes, conforme descrito na alternativa E.
Alternativa A — ❌ Incorreta
Refere-se à conformidade com requisitos legais e contratuais, que é objeto de controles específicos de conformidade (ex.: ISO 27001 5.30), não do planejamento de incidentes.
Alternativa B — ❌ Incorreta
Trata da implantação de uma política de segurança da informação, que é um controle organizacional genérico (ISO 27001 5.1), não específico para incidentes.
Alternativa C — ❌ Incorreta
Diz respeito ao gerenciamento de evidências para ações disciplinares, mais ligado a procedimentos forenses pós-incidente, não ao planejamento prévio.
Alternativa D — ❌ Incorreta
Foca na proteção de ativos no momento da falha, que é o objetivo da resposta imediata a incidentes (ISO 27001 5.26), enquanto o controle em questão é sobre o planejamento e preparação.
Alternativa E — ✅ Correta ⟵ GABARITO
Descreve precisamente o propósito do planejamento e preparação: garantir rapidez, eficácia, consistência e respostas ordenadas, incluindo comunicação, conforme esperado de um processo de gestão de incidentes bem estruturado.
MNEMÔNICOCID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)