Pular para o conteúdo principal

Questão de Segurança da Informação — Políticas de Segurança de Informação — FGV 2024

Segurança da InformaçãoPolíticas de Segurança de Informação
Código
fg086751
Banca
FGV
Órgão
MF
Ano
2024
Nível
Superior
Cargo
Auditor Federal de Finanças e Controle - Área de Tecnologia da Informação (Operação e Infraestrutura) - manhã
Para a institucionalização da Política de Segurança da Informação e Comunicações (POSIC) nos órgãos e entidades da Administração Pública Federal, de acordo com a Norma Complementar nº 03/IN01/DSIC/GSIPR, recomenda-se
  1. Aimplementá-la por meio da formalização e da aprovação, por parte de servidores, contratados e prestadores de serviço, de modo a demonstrar comprometimento.
  2. Bque todos os instrumentos normativos gerados a partir da POSIC sejam revisados sempre que se fizer necessário, não excedendo o período máximo de seis meses.
  3. Cdivulgá-la exclusivamente aos contratados e terceirizados que habitualmente trabalham em órgãos da administração pública federal.
  4. Dpromover a cultura de segurança da informação e comunicações por meio de atividades de sensibilização, conscientização, capacitação e especialização.
  5. Emanter o caráter orientativo em detrimento do punitivo, sem estabelecer termos de responsabilidade para os casos de violação da POSIC ou de quebra de segurança.
Revelar gabarito e comentário

GabaritoD — promover a cultura de segurança da informação e comunicações por meio de atividades de sensibilização, conscientização, capacitação e especialização.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Política de Segurança da Informação (POSIC) — NC 03/IN01/DSIC/GSIPR

Gabarito: letra D. A institucionalização da POSIC nos órgãos da Administração Pública Federal deve contemplar a promoção da cultura de segurança da informação por meio de atividades de sensibilização, conscientização, capacitação e especialização, conforme determina a Instrução Normativa GSI/PR nº 1 (art. 7º, I) e a própria Norma Complementar nº 03. As demais alternativas apresentam distorções quanto à forma de implementação, prazos de revisão, público-alvo da divulgação e caráter sancionador.

Alternativa A — ❌ Incorreta

Afirma que a POSIC deve ser implementada por meio da formalização e aprovação por servidores, contratados e prestadores de serviço. Na verdade, a POSIC deve ser aprovada pela autoridade máxima do órgão (IN GSI/PR nº 1, art. 5º, VII) e o comprometimento deve vir da alta direção, não apenas dos colaboradores. A mera formalização por todos os envolvidos não é o caminho recomendado.

Alternativa B — ❌ Incorreta

Estabelece que todos os instrumentos normativos gerados a partir da POSIC devem ser revisados em período máximo de seis meses. A norma não fixa prazo tão específico e curto; a revisão deve ser periódica, conforme necessidade, sem um limite máximo obrigatório de seis meses.

Alternativa C — ❌ Incorreta

Propõe que a POSIC seja divulgada exclusivamente a contratados e terceirizados que trabalham habitualmente em órgãos públicos. A divulgação deve abranger todos os envolvidos: servidores, contratados, parceiros e, quando pertinente, o público em geral. A exclusividade a contratados é equivocada.

Alternativa D — ✅ Correta ⟵ GABARITO

A alternativa reflete o disposto no art. 7º, I, da IN GSI/PR nº 1, que atribui ao Gestor de Segurança da Informação e Comunicações a competência de "promover cultura de segurança da informação e comunicações". A Norma Complementar nº 03/IN01/DSIC/GSIPR detalha que essa promoção se dá por atividades de sensibilização, conscientização, capacitação e especialização, criando um ambiente de segurança efetivo.

Alternativa E — ❌ Incorreta

Menciona que a POSIC deve manter caráter orientativo em detrimento do punitivo, sem estabelecer termos de responsabilidade. A IN GSI/PR nº 1 (art. 5º, II) prevê que os órgãos devem "aplicar as ações corretivas e disciplinares cabíveis nos casos de quebra de segurança", ou seja, a POSIC deve sim estabelecer responsabilidades e prever consequências, equilibrando orientação e punição.

PEGA ESSA DICA!

Memorize que a POSIC é aprovada pela alta administração e que sua implementação exige um programa contínuo de conscientização. Questões sobre NC 03 costumam cobrar exatamente os elementos de sensibilização e capacitação como pilares da institucionalização.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra D.

Link permanente: /questoes/fg086751