Pular para o conteúdo principal

Questão de Segurança da Informação — Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.) — FGV 2024

Segurança da InformaçãoPolítica de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.)
Código
fg165601
Banca
FGV
Órgão
TJ AP
Ano
2024
Cargo
AJ ( )
O Tribunal de Justiça do Amapá (TJAP) identificou que não havia um documento de Política para Segurança da Informação e resolveu elaborá-lo. Para atender esse objetivo, fez uso da Norma 27002:2013, que orienta a organização a definir uma política de segurança que seja aprovada pela direção.   Para a elaboração do documento, a norma orienta que sejam contemplados requisitos oriundos da(s):
  1. Anormas da família 27000, atribuição de responsabilidades gerais e específicas para o gerenciamento da segurança;
  2. Bdefinições de segurança da informação, objetivos e princípios para orientar todas as atividades de segurança;
  3. Cdefinição do controle de acesso, segurança física e do ambiente e proteção contra malware;
  4. Dtransferência de informação, segurança nas comunicações, proteção e privacidade da informação de identificação pessoal;
  5. Eestratégia de negócios, regulamentações, legislação e contratos e ambiente de ameaça da segurança da informação, atual e futuro.
Revelar gabarito e comentário

GabaritoE — estratégia de negócios, regulamentações, legislação e contratos e ambiente de ameaça da segurança da informação, atual e futuro.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Política de Segurança da Informação na ISO/IEC 27002:2013

Gabarito: letra E. A norma ABNT NBR ISO/IEC 27002:2013, no controle 5.1.1 (Políticas para segurança da informação), orienta que a política de segurança da informação contemple requisitos oriundos da estratégia de negócio, regulamentações, legislação e contratos, e do ambiente de ameaça da segurança da informação, atual e futuro — exatamente o que a alternativa E descreve. As demais alternativas listam controles ou elementos que, embora façam parte da norma, não correspondem aos requisitos de origem que a política deve considerar.

A ISO/IEC 27002 é a norma de "código de prática" da família 27000: enquanto a ISO/IEC 27001 especifica os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI) e é a norma certificável, a 27002 fornece diretrizes e boas práticas para a implementação dos controles de segurança. Na versão de 2013, a estrutura da norma é organizada em 14 seções de controle, e a seção 5 trata especificamente das Políticas de Segurança da Informação, com o objetivo de prover orientação e apoio da direção para a segurança da informação, de acordo com os requisitos do negócio e com as leis e regulamentações relevantes.

O controle 5.1.1 é o coração da questão. Ele estabelece que um conjunto de políticas de segurança da informação deve ser definido, aprovado pela direção, publicado e comunicado. E, no que interessa para a prova, as diretrizes para implementação desse controle indicam que a política deve conter declarações relativas a requisitos oriundos de fontes específicas. A banca cobra exatamente a literalidade dessas diretrizes: a política deve considerar a estratégia de negócio da organização, as regulamentações, a legislação e os contratos aplicáveis, e o ambiente de ameaças à segurança da informação, tanto atual quanto futuro. É uma questão de letra de norma, mas com um componente de compreensão: a política de segurança não é um documento isolado — ela deve estar alinhada ao negócio e ao cenário de riscos em que a organização opera.

Para fixar, pense na política de segurança como a "constituição" da segurança da informação na organização. Ela não detalha cada controle técnico (isso é papel das políticas específicas e dos procedimentos), mas estabelece os princípios, objetivos e responsabilidades. E, para ser eficaz, ela precisa nascer de três fontes: o que a organização quer ser (estratégia de negócio), o que ela é obrigada a cumprir (leis, regulamentações, contratos) e as ameaças que ela enfrenta (atuais e futuras). As alternativas A, B, C e D misturam esses requisitos com controles específicos da norma, como controle de acesso, segurança física, proteção contra malware e transferência de informação — que são assuntos de outras seções da 27002, não requisitos de origem da política.

A pegadinha da banca está em confundir o conteúdo da política (que deve ser abrangente e incluir diversos temas) com os requisitos de origem que a norma lista como fontes para a elaboração da política. As alternativas A, B, C e D descrevem temas que podem aparecer dentro de uma política ou que são controles da norma, mas não são as fontes de requisitos que a 27002:2013 menciona explicitamente. Guarde essa distinção: a questão pergunta "requisitos oriundos de", ou seja, de onde vêm os requisitos, não o que a política deve conter.

Critério

Alternativa E (Gabarito)

Alternativas A, B, C, D (Distratores)

Natureza do que é listado

Requisitos de origem da política (fontes)

Conteúdos/controles específicos da norma

Base normativa (ISO 27002:2013)

Controle 5.1.1 – diretrizes de implementação

Outras seções da norma (ex.: 9, 11, 12, 13, 18)

Exemplos citados

Estratégia de negócio; leis/contratos; ambiente de ameaça atual e futuro

Normas 27000; definições/objetivos; controle de acesso; malware; transferência de informação

Relação com a política

Fontes que a política deve contemplar

Temas que podem aparecer na política, mas não são requisitos de origem

Política de Segurança da Informação (ISO 27002:2013)
  • 1Requisitos de origem (controle 5.1.1)
    • Estratégia de negócio
    • Regulamentações, legislação e contratos
    • Ambiente de ameaça atual e futuro
  • 2Conteúdo típico (distratores)
    • Definições, objetivos e princípios
    • Controle de acesso, segurança física, malware
    • Transferência de informação e comunicações
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Menciona "normas da família 27000" e "atribuição de responsabilidades". Embora a família 27000 seja a base normativa e a atribuição de responsabilidades seja um elemento importante da política, a norma 27002:2013 não lista esses itens como requisitos de origem para a política de segurança. A alternativa mistura o contexto geral da norma com o conteúdo específico das diretrizes do controle 5.1.1.

Alternativa B — ❌ Incorreta

Cita "definições de segurança da informação, objetivos e princípios". Esses elementos são, de fato, partes típicas do conteúdo de uma política de segurança, mas não são os requisitos de origem que a norma orienta contemplar. A banca troca o conteúdo da política pelos requisitos de origem — a pegadinha clássica desta questão.

Alternativa C — ❌ Incorreta

Lista "definição do controle de acesso, segurança física e do ambiente e proteção contra malware". Esses são controles específicos da norma 27002 (seções 9, 11 e 12, respectivamente), não requisitos de origem para a política. A alternativa confunde os controles que a política pode referenciar com as fontes de requisitos que a norma determina.

Alternativa D — ❌ Incorreta

Cita "transferência de informação, segurança nas comunicações, proteção e privacidade da informação de identificação pessoal". Novamente, são temas de controles específicos da norma (seções 13 e 18), não os requisitos de origem da política. A alternativa descreve áreas de controle, não as fontes de requisitos.

Alternativa E — ✅ Correta ⟵ GABARITO

Reproduz fielmente as diretrizes do controle 5.1.1 da ISO/IEC 27002:2013: a política de segurança deve contemplar requisitos oriundos da estratégia de negócio, das regulamentações, legislação e contratos, e do ambiente de ameaça da segurança da informação, atual e futuro. É a literalidade da norma, e é o que a banca pede.

NÃO CAIA NESSA!

A banca adora trocar os requisitos de origem da política (estratégia de negócio, leis, contratos, ameaças) pelos temas/controles que a política pode abordar (acesso, segurança física, malware, transferência de informação). As alternativas A, B, C e D listam conteúdos plausíveis de uma política, mas a norma 27002:2013, no controle 5.1.1, é específica ao apontar as fontes de requisitos. Na prova, sublinhe a expressão "requisitos oriundos de" — ela delimita exatamente o que a questão quer.

PEGA ESSA DICA!

Para questões sobre a ISO/IEC 27002:2013, decore os requisitos de origem da política de segurança (controle 5.1.1): estratégia de negócio, regulamentações/legislação/contratos e ambiente de ameaça atual e futuro. Essa tríade é recorrente em provas e aparece tanto na versão 2013 quanto na 2022 da norma. Se a alternativa falar de controles específicos (acesso, físico, malware), desconfie: provavelmente é distrator.

Gabarito: letra E

Link permanente: /questoes/fg165601