Pular para o conteúdo principal

Questão de Segurança da Informação — Políticas de Segurança de Informação — FGV 2025

Segurança da InformaçãoPolíticas de Segurança de Informação
Código
fg116261
Banca
FGV
Órgão
MPU
Ano
2025
Nível
Superior
Cargo
Analista do - Suporte e Infraestrutura
O diretor de TIC Bruno está implementando o Framework de Privacidade e Segurança da Informação no MPU de acordo com o Guia da Secretaria de Governo Digital. A metodologia para implementação desse framework é composta pela atuação de um Sistema de Controle Interno (SCI) que é dividido em linhas de defesa. A primeira linha de defesa é responsável por identificar, avaliar, controlar e mitigar os riscos, guiando o desenvolvimento e a implementação de políticas e procedimentos internos destinados a garantir que as atividades sejam realizadas de acordo com as metas e objetivos da organização.Para atuar na primeira linha de defesa do SCI, Bruno deve coordenar ações para a definição:
  1. Ados proprietários de ativos;
  2. Bda Auditoria Interna (Audin);
  3. Cda Secretaria de Controle Interno (Ciset);
  4. Dda Autoridade Corporativa de Proteção de Dados;
  5. Eda Equipe de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos (ETIR).
Revelar gabarito e comentário

GabaritoA — dos proprietários de ativos;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Primeira Linha de Defesa do SCI: Proprietários de Ativos

Gabarito: letra A. A primeira linha de defesa do Sistema de Controle Interno (SCI) é composta pelos gestores e proprietários de processos/ativos, responsáveis por identificar, avaliar, controlar e mitigar riscos, além de implementar políticas e procedimentos. O fragmento do Guia de Auditoria Governamental (I1) descreve exatamente essa função: "a primeira linha de defesa é responsável por identificar, avaliar, controlar e mitigar os riscos, guiando o desenvolvimento e a implementação de políticas e procedimentos internos... contempla os controles primários, que devem ser instituídos e mantidos pelos gestores". Assim, coordenar a definição dos proprietários de ativos (alternativa A) é a ação correta para atuar na primeira linha.

Alternativa A — ✅ Correta ⟵ GABARITO

Os proprietários de ativos são os gestores que executam os controles primários. Eles são os responsáveis diretos pela identificação e mitigação de riscos no dia a dia, alinhando as atividades às metas organizacionais. A primeira linha de defesa é exatamente a gestão operacional.

Alternativa B — ❌ Incorreta

A Auditoria Interna (Audin) atua como segunda ou terceira linha de defesa, fornecendo avaliação independente e consultoria. Não é responsável pela implementação direta de controles, mas sim pela supervisão e auditoria dos mesmos.

Alternativa C — ❌ Incorreta

A Secretaria de Controle Interno (Ciset) é um órgão de controle interno que também não se enquadra na primeira linha. Sua função é de coordenação e supervisão do sistema de controle, não a execução operacional dos controles primários.

Alternativa D — ❌ Incorreta

A Autoridade Corporativa de Proteção de Dados (DPO) está relacionada à conformidade com a LGPD, não à primeira linha de defesa do SCI. Embora participe da gestão de riscos de privacidade, sua atuação é específica e não abrange a totalidade dos riscos operacionais.

Alternativa E — ❌ Incorreta

A Equipe de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos (ETIR) tem foco em segurança cibernética e resposta a incidentes, sendo uma função especializada que não substitui a responsabilidade dos gestores na primeira linha. Ela pode atuar como suporte, mas não como proprietária de ativos.

NÃO CAIA NESSA!

A banca tenta confundir a primeira linha (gestão operacional) com órgãos de controle ou auditoria. Lembre-se: a primeira linha é composta pelos próprios gestores e proprietários de processos/ativos; auditoria interna e controle interno são linhas seguintes.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra A.

Link permanente: /questoes/fg116261