Questão de Segurança da Informação — Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.) — FGV 2024
Segurança da Informação›Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.)
Código
fg165601
Banca
FGV
Órgão
TJ AP
Ano
2024
Cargo
AJ ( )
O Tribunal de Justiça do Amapá (TJAP) identificou que não havia um documento de Política para Segurança da Informação e resolveu elaborá-lo. Para atender esse objetivo, fez uso da Norma 27002:2013, que orienta a organização a definir uma política de segurança que seja aprovada pela direção. Para a elaboração do documento, a norma orienta que sejam contemplados requisitos oriundos da(s):
Anormas da família 27000, atribuição de responsabilidades gerais e específicas para o gerenciamento da segurança;
Bdefinições de segurança da informação, objetivos e princípios para orientar todas as atividades de segurança;
Cdefinição do controle de acesso, segurança física e do ambiente e proteção contra malware;
Dtransferência de informação, segurança nas comunicações, proteção e privacidade da informação de identificação pessoal;
Eestratégia de negócios, regulamentações, legislação e contratos e ambiente de ameaça da segurança da informação, atual e futuro.
Revelar gabarito e comentário▾
GabaritoE — estratégia de negócios, regulamentações, legislação e contratos e ambiente de ameaça da segurança da informação, atual e futuro.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Política de Segurança da Informação na ISO/IEC 27002:2013
Gabarito: letra E. A norma ABNT NBR ISO/IEC 27002:2013, no controle 5.1.1 (Políticas para segurança da informação), orienta que a política de segurança da informação contemple requisitos oriundos da estratégia de negócio, regulamentações, legislação e contratos, e do ambiente de ameaça da segurança da informação, atual e futuro — exatamente o que a alternativa E descreve. As demais alternativas listam controles ou elementos que, embora façam parte da norma, não correspondem aos requisitos de origem que a política deve considerar.
A ISO/IEC 27002 é a norma de "código de prática" da família 27000: enquanto a ISO/IEC 27001 especifica os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI) e é a norma certificável, a 27002 fornece diretrizes e boas práticas para a implementação dos controles de segurança. Na versão de 2013, a estrutura da norma é organizada em 14 seções de controle, e a seção 5 trata especificamente das Políticas de Segurança da Informação, com o objetivo de prover orientação e apoio da direção para a segurança da informação, de acordo com os requisitos do negócio e com as leis e regulamentações relevantes.
O controle 5.1.1 é o coração da questão. Ele estabelece que um conjunto de políticas de segurança da informação deve ser definido, aprovado pela direção, publicado e comunicado. E, no que interessa para a prova, as diretrizes para implementação desse controle indicam que a política deve conter declarações relativas a requisitos oriundos de fontes específicas. A banca cobra exatamente a literalidade dessas diretrizes: a política deve considerar a estratégia de negócio da organização, as regulamentações, a legislação e os contratos aplicáveis, e o ambiente de ameaças à segurança da informação, tanto atual quanto futuro. É uma questão de letra de norma, mas com um componente de compreensão: a política de segurança não é um documento isolado — ela deve estar alinhada ao negócio e ao cenário de riscos em que a organização opera.
Para fixar, pense na política de segurança como a "constituição" da segurança da informação na organização. Ela não detalha cada controle técnico (isso é papel das políticas específicas e dos procedimentos), mas estabelece os princípios, objetivos e responsabilidades. E, para ser eficaz, ela precisa nascer de três fontes: o que a organização quer ser (estratégia de negócio), o que ela é obrigada a cumprir (leis, regulamentações, contratos) e as ameaças que ela enfrenta (atuais e futuras). As alternativas A, B, C e D misturam esses requisitos com controles específicos da norma, como controle de acesso, segurança física, proteção contra malware e transferência de informação — que são assuntos de outras seções da 27002, não requisitos de origem da política.
A pegadinha da banca está em confundir o conteúdo da política (que deve ser abrangente e incluir diversos temas) com os requisitos de origem que a norma lista como fontes para a elaboração da política. As alternativas A, B, C e D descrevem temas que podem aparecer dentro de uma política ou que são controles da norma, mas não são as fontes de requisitos que a 27002:2013 menciona explicitamente. Guarde essa distinção: a questão pergunta "requisitos oriundos de", ou seja, de onde vêm os requisitos, não o que a política deve conter.
Critério
Alternativa E (Gabarito)
Alternativas A, B, C, D (Distratores)
Natureza do que é listado
Requisitos de origem da política (fontes)
Conteúdos/controles específicos da norma
Base normativa (ISO 27002:2013)
Controle 5.1.1 – diretrizes de implementação
Outras seções da norma (ex.: 9, 11, 12, 13, 18)
Exemplos citados
Estratégia de negócio; leis/contratos; ambiente de ameaça atual e futuro
Normas 27000; definições/objetivos; controle de acesso; malware; transferência de informação
Relação com a política
Fontes que a política deve contemplar
Temas que podem aparecer na política, mas não são requisitos de origem
Política de Segurança da Informação (ISO 27002:2013)
1Requisitos de origem (controle 5.1.1)
Estratégia de negócio
Regulamentações, legislação e contratos
Ambiente de ameaça atual e futuro
2Conteúdo típico (distratores)
Definições, objetivos e princípios
Controle de acesso, segurança física, malware
Transferência de informação e comunicações
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Menciona "normas da família 27000" e "atribuição de responsabilidades". Embora a família 27000 seja a base normativa e a atribuição de responsabilidades seja um elemento importante da política, a norma 27002:2013 não lista esses itens como requisitos de origem para a política de segurança. A alternativa mistura o contexto geral da norma com o conteúdo específico das diretrizes do controle 5.1.1.
Alternativa B — ❌ Incorreta
Cita "definições de segurança da informação, objetivos e princípios". Esses elementos são, de fato, partes típicas do conteúdo de uma política de segurança, mas não são os requisitos de origem que a norma orienta contemplar. A banca troca o conteúdo da política pelos requisitos de origem — a pegadinha clássica desta questão.
Alternativa C — ❌ Incorreta
Lista "definição do controle de acesso, segurança física e do ambiente e proteção contra malware". Esses são controles específicos da norma 27002 (seções 9, 11 e 12, respectivamente), não requisitos de origem para a política. A alternativa confunde os controles que a política pode referenciar com as fontes de requisitos que a norma determina.
Alternativa D — ❌ Incorreta
Cita "transferência de informação, segurança nas comunicações, proteção e privacidade da informação de identificação pessoal". Novamente, são temas de controles específicos da norma (seções 13 e 18), não os requisitos de origem da política. A alternativa descreve áreas de controle, não as fontes de requisitos.
Alternativa E — ✅ Correta ⟵ GABARITO
Reproduz fielmente as diretrizes do controle 5.1.1 da ISO/IEC 27002:2013: a política de segurança deve contemplar requisitos oriundos da estratégia de negócio, das regulamentações, legislação e contratos, e do ambiente de ameaça da segurança da informação, atual e futuro. É a literalidade da norma, e é o que a banca pede.
NÃO CAIA NESSA!
A banca adora trocar os requisitos de origem da política (estratégia de negócio, leis, contratos, ameaças) pelos temas/controles que a política pode abordar (acesso, segurança física, malware, transferência de informação). As alternativas A, B, C e D listam conteúdos plausíveis de uma política, mas a norma 27002:2013, no controle 5.1.1, é específica ao apontar as fontes de requisitos. Na prova, sublinhe a expressão "requisitos oriundos de" — ela delimita exatamente o que a questão quer.
PEGA ESSA DICA!
Para questões sobre a ISO/IEC 27002:2013, decore os requisitos de origem da política de segurança (controle 5.1.1): estratégia de negócio, regulamentações/legislação/contratos e ambiente de ameaça atual e futuro. Essa tríade é recorrente em provas e aparece tanto na versão 2013 quanto na 2022 da norma. Se a alternativa falar de controles específicos (acesso, físico, malware), desconfie: provavelmente é distrator.