Questão de Segurança da Informação — Políticas de Segurança de Informação — FGV 2024
Segurança da Informação›Políticas de Segurança de Informação
Código
fg086751
Banca
FGV
Órgão
MF
Ano
2024
Nível
Superior
Cargo
Auditor Federal de Finanças e Controle - Área de Tecnologia da Informação (Operação e Infraestrutura) - manhã
Para a institucionalização da Política de Segurança da Informação e Comunicações (POSIC) nos órgãos e entidades da Administração Pública Federal, de acordo com a Norma Complementar nº 03/IN01/DSIC/GSIPR, recomenda-se
Aimplementá-la por meio da formalização e da aprovação, por parte de servidores, contratados e prestadores de serviço, de modo a demonstrar comprometimento.
Bque todos os instrumentos normativos gerados a partir da POSIC sejam revisados sempre que se fizer necessário, não excedendo o período máximo de seis meses.
Cdivulgá-la exclusivamente aos contratados e terceirizados que habitualmente trabalham em órgãos da administração pública federal.
Dpromover a cultura de segurança da informação e comunicações por meio de atividades de sensibilização, conscientização, capacitação e especialização.
Emanter o caráter orientativo em detrimento do punitivo, sem estabelecer termos de responsabilidade para os casos de violação da POSIC ou de quebra de segurança.
Revelar gabarito e comentário▾
GabaritoD — promover a cultura de segurança da informação e comunicações por meio de atividades de sensibilização, conscientização, capacitação e especialização.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Política de Segurança da Informação (POSIC) — NC 03/IN01/DSIC/GSIPR
Gabarito: letra D. A institucionalização da POSIC nos órgãos da Administração Pública Federal deve contemplar a promoção da cultura de segurança da informação por meio de atividades de sensibilização, conscientização, capacitação e especialização, conforme determina a Instrução Normativa GSI/PR nº 1 (art. 7º, I) e a própria Norma Complementar nº 03. As demais alternativas apresentam distorções quanto à forma de implementação, prazos de revisão, público-alvo da divulgação e caráter sancionador.
Alternativa A — ❌ Incorreta
Afirma que a POSIC deve ser implementada por meio da formalização e aprovação por servidores, contratados e prestadores de serviço. Na verdade, a POSIC deve ser aprovada pela autoridade máxima do órgão (IN GSI/PR nº 1, art. 5º, VII) e o comprometimento deve vir da alta direção, não apenas dos colaboradores. A mera formalização por todos os envolvidos não é o caminho recomendado.
Alternativa B — ❌ Incorreta
Estabelece que todos os instrumentos normativos gerados a partir da POSIC devem ser revisados em período máximo de seis meses. A norma não fixa prazo tão específico e curto; a revisão deve ser periódica, conforme necessidade, sem um limite máximo obrigatório de seis meses.
Alternativa C — ❌ Incorreta
Propõe que a POSIC seja divulgada exclusivamente a contratados e terceirizados que trabalham habitualmente em órgãos públicos. A divulgação deve abranger todos os envolvidos: servidores, contratados, parceiros e, quando pertinente, o público em geral. A exclusividade a contratados é equivocada.
Alternativa D — ✅ Correta ⟵ GABARITO
A alternativa reflete o disposto no art. 7º, I, da IN GSI/PR nº 1, que atribui ao Gestor de Segurança da Informação e Comunicações a competência de "promover cultura de segurança da informação e comunicações". A Norma Complementar nº 03/IN01/DSIC/GSIPR detalha que essa promoção se dá por atividades de sensibilização, conscientização, capacitação e especialização, criando um ambiente de segurança efetivo.
Alternativa E — ❌ Incorreta
Menciona que a POSIC deve manter caráter orientativo em detrimento do punitivo, sem estabelecer termos de responsabilidade. A IN GSI/PR nº 1 (art. 5º, II) prevê que os órgãos devem "aplicar as ações corretivas e disciplinares cabíveis nos casos de quebra de segurança", ou seja, a POSIC deve sim estabelecer responsabilidades e prever consequências, equilibrando orientação e punição.
PEGA ESSA DICA!
Memorize que a POSIC é aprovada pela alta administração e que sua implementação exige um programa contínuo de conscientização. Questões sobre NC 03 costumam cobrar exatamente os elementos de sensibilização e capacitação como pilares da institucionalização.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)