Questão de Segurança da Informação — Políticas de Segurança de Informação — FGV 2025
Segurança da Informação›Políticas de Segurança de Informação
Código
fg106582
Banca
FGV
Órgão
CGE-SP
Ano
2025
Nível
Superior
Cargo
Auditor Estadual de Controle - Tecnologia da Informação - tarde
Um órgão público está planejando a contratação de serviços de desenvolvimento de sistema de auditoria com recursos de Inteligência Artificial.O gestor do contrato questiona a aplicabilidade da Instrução Normativa SGD/ME nº 01/2019 e da Instrução Normativa ME nº 40/2020.Com base nesse contexto, assinale a opção que apresenta corretamente o escopo e a aplicação dessas normativas.
AA IN SGD/ME 01/2019 aplica-se exclusivamente a contratações de infraestrutura e recursos computacionais em nuvem, enquanto a IN 40/2020 regulamenta contratações de soluções de TIC, incluindo desenvolvimento de software customizado. Ambas devem ser observadas nessa contratação.
BA IN SGD/ME 01/2019 estabelece o processo de contratação de soluções de TIC e aplica-se a desenvolvimento de sistemas, exigindo Estudo Técnico Preliminar, Análise de Riscos e Documento de Oficialização da Demanda. A IN 40/2020 trata de uso de recursos de TIC pelo Poder Executivo Federal e não se aplica diretamente a Estados.
CA IN SGD/ME 01/2019 regulamenta contratações de TIC no âmbito federal e estabelece fases de Planejamento da Contratação, Seleção do Fornecedor e Gestão do Contrato. A IN 40/2020 disciplina exclusivamente contratações de serviços na modalidade de computação em nuvem e não se aplica a desenvolvimento de software.
DA IN SGD/ME 01/2019 é aplicável apenas a órgãos da administração pública federal direta, autárquica e fundacional, não vinculando Estados. A IN 40/2020 estabelece governança de TIC e pode servir como referência de boas práticas para Estados, mas não tem força normativa obrigatória em âmbito estadual.
EAmbas as normativas se aplicam obrigatoriamente a Estados, Distrito Federal e Municípios por força de normas gerais de licitações. A IN 01/2019 deve ser seguida integralmente em todas as fases da contratação, e a IN 40/2020 estabelece requisitos mínimos de segurança da informação para contratações de TIC.
Revelar gabarito e comentário▾
GabaritoD — A IN SGD/ME 01/2019 é aplicável apenas a órgãos da administração pública federal direta, autárquica e fundacional, não vinculando Estados. A IN 40/2020 estabelece governança de TIC e pode servir como referência de boas práticas para Estados, mas não tem força normativa obrigatória em âmbito estadual.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Escopo e aplicação das INs de TIC
Gabarito: letra D. A IN SGD/ME 01/2019 aplica-se apenas aos órgãos da administração pública federal direta, autárquica e fundacional, não vinculando Estados. Já a IN ME 40/2020 estabelece governança de TIC e pode servir como referência para Estados, mas sem força normativa obrigatória nesse âmbito. As demais alternativas erram ao estender indevidamente o alcance ou ao restringir equivocadamente o escopo das normas.
A questão cobra o conhecimento do âmbito de aplicação de duas normas federais importantes para contratações de TIC. A IN SGD/ME 01/2019 regula o processo de contratação de soluções de TIC no âmbito do SISP (Sistema de Administração dos Recursos de Tecnologia da Informação), ou seja, só obriga órgãos do Poder Executivo Federal. A IN ME 40/2020, por sua vez, trata da governança e gestão de contratações de TIC na administração pública federal, sendo um guia de boas práticas, mas não obrigatório para outros entes.
NÃO CAIA NESSA!
A banca explora a confusão entre normas federais e sua aplicação a outros entes federativos. Muitos candidatos assumem que toda norma sobre TIC se aplica automaticamente a Estados e Municípios, mas as INs aqui tratadas são exclusivas da União. Além disso, há distorções sobre o conteúdo de cada norma – por exemplo, a IN 40/2020 não é sobre computação em nuvem nem sobre segurança da informação, mas sobre governança.
Norma
Âmbito de Aplicação
Conteúdo Principal
Aplicação a Estados
IN SGD/ME 01/2019
Administração pública federal direta, autárquica e fundacional (SISP)
Processo de contratação de soluções de TIC (Planejamento, Seleção, Gestão)
Não vinculante
IN ME 40/2020
Administração pública federal
Governança e gestão de contratações de TIC
Referência de boas práticas (sem força normativa obrigatória)
Alternativa A — ❌ Incorreta
A IN SGD/ME 01/2019 não se aplica exclusivamente a contratações de nuvem; ela regula o processo de contratação de soluções de TIC em geral, incluindo desenvolvimento de software. Já a IN 40/2020 não regulamenta contratações de software customizado; seu foco é governança de TIC. Ambas têm escopos diferentes do afirmado.
Alternativa B — ❌ Incorreta
A IN SGD/ME 01/2019 realmente estabelece o processo de contratação de soluções de TIC e se aplica a desenvolvimento, exigindo ETP, análise de riscos, DOD etc. Porém, a IN 40/2020 não trata de “uso de recursos de TIC” – seu objeto é governança e gestão de contratações. Além disso, a IN 40/2020 se aplica a órgãos federais, mas a alternativa diz que “não se aplica diretamente a Estados” (o que é verdade, mas é incompleto porque não menciona que também não se aplica a Estados). O erro principal está na descrição da IN 40/2020.
Alternativa C — ❌ Incorreta
A IN SGD/ME 01/2019 realmente estabelece fases de Planejamento, Seleção e Gestão. Porém, a IN 40/2020 não disciplina exclusivamente computação em nuvem; ela trata de governança de TIC, abrangendo diversos tipos de contratação. A afirmação de que não se aplica a desenvolvimento de software é falsa.
Alternativa D — ✅ Correta ⟵ GABARITO
A IN SGD/ME 01/2019 é aplicável apenas aos órgãos da administração pública federal direta, autárquica e fundacional (âmbito do SISP), não vinculando Estados. A IN ME 40/2020 estabelece governança de TIC e pode servir como referência de boas práticas para Estados, mas não tem força normativa obrigatória nesse âmbito. A alternativa descreve corretamente o alcance de cada norma.
Alternativa E — ❌ Incorreta
Ambas as normativas não se aplicam obrigatoriamente a Estados, Distrito Federal e Municípios, pois são normas federais. A IN 01/2019 deve ser seguida integralmente apenas pelos órgãos federais vinculados ao SISP. A IN 40/2020 não estabelece requisitos mínimos de segurança da informação; seu foco é governança e gestão de contratações de TIC.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)