Gestão de Segurança da Informação (ISO 27001:2013)
Gabarito: letra D. A alternativa D está correta, pois a ISO 27001 recomenda o monitoramento e manutenção de trilhas de auditoria (logs) para registrar acessos físicos, conforme controles da norma. As demais alternativas contêm erros quanto à responsabilidade pela política de segurança da informação, transferência de responsabilidades, sequência do processo de gestão de riscos e definição de papéis na segurança de recursos humanos.
Alternativa A — ❌ Incorreta
Afirma que responsabilidades não podem ser transferidas a terceiros. Na realidade, a ISO 27001 permite a terceirização, desde que a organização mantenha a responsabilidade e assegure controles adequados. A afirmação é absoluta e incorreta.
Alternativa B — ❌ Incorreta
Atribui ao setor de TI o estabelecimento da política de segurança da informação. De acordo com a ISO 27001, cláusula 5 (Liderança), é a alta direção quem deve estabelecer a política, atribuir responsabilidades e garantir a conformidade do SGSI. O contexto canônico traz: "A alta direção deve estabelecer uma política de segurança da informação... atribuir responsabilidade e autoridade para assegurar que o SGSI esteja conforme com os requisitos da norma". Portanto, B está errada.
Alternativa C — ❌ Incorreta
A descrição do processo de gestão de riscos está equivocada. Após a avaliação de riscos, o próximo passo é o tratamento dos riscos (seleção de controles), e não apenas "identificação de contramedidas". Além disso, "contramedidas repressivas" não se destinam a identificar potenciais causadores, mas sim a responder a incidentes já ocorridos. A sequência correta é: identificação, análise, avaliação, tratamento e aceitação dos riscos.
Alternativa D — ✅ Correta ⟵ GABARITO
A alternativa reflete a prática recomendada de manter e monitorar trilhas de auditoria e registros de acesso físico. A ISO 27001, em seus controles (ex.: A.9.1.2 – Acesso físico, A.12.4.1 – Registro de eventos), exige que a organização registre e monitore acessos a áreas sensíveis. Embora o texto literal não esteja transcrito no bloco canônico, tal requisito é amplamente reconhecido e está de acordo com os princípios da norma.
Alternativa E — ❌ Incorreta
A segurança de recursos humanos abrange antes, durante e após a contratação (pré-emprego, durante o emprego e desligamento). A afirmativa restringe a definição de papéis e responsabilidades "durante a contratação", o que é incompleto. A ISO 27001 (cláusulas 7.1, 7.2, 7.3 do anexo A) trata essas fases de forma ampla. A redação é imprecisa e, portanto, incorreta.
MNEMÔNICOCID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Gabarito: letra D.