Pular para o conteúdo principal

Questão de Governança de TI — COBIT — FGV 2025

Governança de TICOBIT
Código
fg122156
Banca
FGV
Órgão
TCE-RR
Ano
2025
Nível
Superior
Cargo
Auditor de Controle Externo - Tecnologia com Especialidade em Análise de Dados
Uma instituição financeira que está enfrentando dificuldades para manter a conformidade com novas regulamentações de segurança de dados e privacidade.Durante uma auditoria, foi identificado que a organização não possui uma estrutura clara de responsabilização para as atividades de controle de TI, e muitas dessas atividades não estão sendo monitoradas ou revisadas periodicamente. Isso resultou em processos de conformidade inconsistentes e em vulnerabilidades de segurança nos sistemas.Com base nos princípios do COBIT 2019, a melhor iniciativa para resolver esses problemas de conformidade e melhorar o monitoramento dos controles é
  1. Aimplementar o processo “EDM01 - Garantir a Definição e Manutenção do Sistema de Governança”, pois ele estabelece os elementos essenciais da governança, garantindo que a empresa tenha uma estrutura de governança robusta para supervisão das atividades de TI.
  2. Baplicar o processo “MEA01 - Monitorar, Avaliar e Medir o Desempenho e a Conformidade”, pois ele fornece diretrizes para monitorar as atividades de conformidade, garantir a implementação de controles e detectar falhas nos processos de governança.
  3. Cpriorizar o processo “APO13 - Gerenciamento de Segurança da Informação”, já que ele foca na criação de uma política de segurança robusta, que garantiria a implementação de controles para proteger os dados e atender às regulamentações de conformidade.
  4. Dpriorizar o “EDM03 - Garantir Otimização de Riscos”, uma vez que ele identifica e analisa os riscos relacionados à segurança de TI e fornece diretrizes para tratar riscos associados à falta de controle e monitoramento.
  5. Edesenvolver o “BAI06 - Gerenciar Mudanças”, pois ele garante que todas as mudanças sejam controladas e auditáveis, o que ajuda a assegurar a conformidade com os padrões de segurança e privacidade.
Revelar gabarito e comentário

GabaritoB — aplicar o processo “MEA01 - Monitorar, Avaliar e Medir o Desempenho e a Conformidade”, pois ele fornece diretrizes para monitorar as atividades de conformidade, garantir a implementação de controles e detectar falhas nos processos de governança.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

COBIT 2019 – Domínios de Gestão

Gabarito: letra B. O processo MEA01 - Monitorar, Avaliar e Medir o Desempenho e a Conformidade é o mais indicado para resolver os problemas descritos, pois abrange diretamente o monitoramento das atividades de conformidade, a avaliação de controles e a detecção de falhas nos processos de governança. No COBIT 2019, esse processo pertence ao domínio MEA (Monitor, Evaluate and Assess), cujo foco é justamente garantir que o desempenho e a conformidade sejam continuamente avaliados e melhorados.

A situação apresentada — falta de estrutura de responsabilização, monitoramento periódico insuficiente e processos de conformidade inconsistentes — aponta para a necessidade de um processo que trate especificamente do monitoramento e da avaliação. MEA01 é o processo que atende a essa necessidade.

Processo COBIT 2019

Domínio

Foco Principal

Relação com o Problema (Falta de monitoramento e responsabilização)

MEA01 (Gabarito)

MEA (Monitorar, Avaliar e Medir)

Monitorar desempenho e conformidade; avaliar controles; detectar falhas.

Direta: Aborda o monitoramento periódico e a avaliação de controles, solucionando a inconsistência e a falta de supervisão.

EDM01

EDM (Avaliar, Direcionar e Monitorar)

Estabelecer a estrutura de governança.

Indireta: Cria a base, mas não foca no monitoramento contínuo das atividades de controle.

APO13

APO (Alinhar, Planejar e Organizar)

Gerenciar segurança da informação (políticas e controles).

Parcial: Foca em políticas de segurança, não no monitoramento da conformidade como um todo.

EDM03

EDM (Avaliar, Direcionar e Monitorar)

Otimizar riscos (identificação e análise).

Parcial: Trata de riscos, mas não do monitoramento operacional dos controles.

BAI06

BAI (Construir, Adquirir e Implementar)

Gerenciar mudanças (controle e auditoria).

Tangencial: Foca em mudanças, não no monitoramento contínuo da conformidade.

Domínios COBIT 2019
  • 1EDM (Governança)
    • EDM01: Estrutura de governança
    • EDM03: Otimização de riscos
  • 2APO (Alinhamento)
    • APO13: Segurança da informação
  • 3BAI (Construção)
    • BAI06: Gerenciar mudanças
  • 4MEA (Monitoramento)
    • MEA01: Desempenho e conformidade
      • Monitora atividades de conformidade
      • Avalia controles periodicamente
      • Detecta falhas na governança
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

O processo EDM01 - Garantir a Definição e Manutenção do Sistema de Governança estabelece a estrutura de governança, mas não foca no monitoramento contínuo das atividades de controle. Ele é um processo do domínio EDM (Evaluate, Direct, Monitor) e é pré-requisito para a governança, mas não resolve diretamente o problema de monitoramento inconsistente descrito.

Alternativa B — ✅ Correta ⟵ GABARITO

MEA01 é o processo responsável por monitorar, avaliar e medir o desempenho e a conformidade. Ele fornece diretrizes para:

  • Monitorar as atividades de conformidade com requisitos internos e externos;

  • Garantir a implementação de controles;

  • Detectar falhas nos processos de governança;

  • Revisar periodicamente a eficácia dos controles.

Essas atribuições estão diretamente alinhadas com os problemas elencados no enunciado.

Alternativa C — ❌ Incorreta

O processo APO13 - Gerenciamento de Segurança da Informação é importante para proteger dados e atender regulamentações, mas seu foco principal é a definição de políticas e controles de segurança, não o monitoramento da conformidade de forma abrangente. A ausência de monitoramento não é resolvida apenas com a criação de uma política de segurança.

Alternativa D — ❌ Incorreta

EDM03 - Garantir Otimização de Riscos trata da identificação e análise de riscos, incluindo riscos de conformidade. No entanto, o problema central é a falta de monitoramento e revisão periódica dos controles, que é mais diretamente endereçado pelo MEA01. EDM03 é complementar, mas não é a melhor iniciativa isolada.

Alternativa E — ❌ Incorreta

BAI06 - Gerenciar Mudanças visa controlar e auditar mudanças nos sistemas, o que contribui para a conformidade, mas não abrange o monitoramento contínuo de todos os controles de TI. A questão menciona que muitas atividades de controle não são monitoradas nem revisadas, o que vai além do escopo de mudanças.

PEGA ESSA DICA!

No COBIT 2019, lembre-se de que o domínio MEA é o que trata de monitoramento e avaliação. Quando a questão falar em "falta de monitoramento" ou "conformidade inconsistente", a resposta provavelmente envolverá processos desse domínio, especialmente o MEA01.

Gabarito: letra B.

Link permanente: /questoes/fg122156