Política de Segurança da Informação (PSI)
Gabarito: letra D. Estão corretas apenas as afirmativas II e III. A PSI é um documento estratégico que estabelece princípios, diretrizes e atribuições (II). Embora a PSI não se restrinja apenas a dados em sistemas de TI, a banca considerou que seu foco é proteger dados corporativos que trafegam em sistemas de TI (III). A afirmativa I está incorreta porque a PSI é elaborada antes da gestão de riscos; ela define a direção que orienta o planejamento do tratamento de riscos.
Afirmativa I — ❌ Incorreta
A PSI não é elaborada a partir dos riscos levantados no plano de gestão de riscos. Pelo contrário, a PSI é uma política de alto nível que estabelece os objetivos e o compromisso da direção, servindo de base para a realização da análise de riscos. O plano de gestão de riscos é decorrente da PSI, e não o inverso.
Afirmativa II — ✅ Correta
A PSI, conforme as melhores práticas (ISO 27001), deve definir os princípios, diretrizes e atribuições de segurança da informação para a organização. Isso inclui papéis e responsabilidades, conformidade legal e requisitos de negócio.
Afirmativa III — ✅ Correta
A afirmativa III, de acordo com o gabarito oficial, está correta ao afirmar que a PSI tem como objetivo proteger dados corporativos que trafegam por sistemas de tecnologia da informação e comunicação. Embora a segurança da informação abranja também dados físicos e humanos, a banca limitou o escopo da PSI aos dados em sistemas de TI nesse contexto.
Conclusão: Portanto, o gabarito é a letra D (II e III corretas).
MNEMÔNICOCID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)