Questão de Segurança da Informação — Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.) — Quadrix 2026
- Código
- qa429628
- Banca
- Quadrix
- Órgão
- CREFITO 17
- Ano
- 2026
- Cargo
- Ana ( )
- CCerto
- EErrado
GabaritoC — Certo
✅ CERTO. A afirmação está correta: a efetividade de uma Política de Segurança da Informação (PSI) como instrumento de governança depende, além da formalização do documento, do patrocínio da alta direção e da observância pelos usuários que acessam os ativos de informação. Esse entendimento está alinhado às boas práticas da norma ABNT NBR ISO/IEC 27002, que trata das políticas de segurança da informação como orientação da direção para a segurança da informação.
A Política de Segurança da Informação é o documento mais importante da segurança da informação em uma organização. Ela estabelece as diretrizes, os princípios e as responsabilidades para proteger os ativos de informação. No entanto, um documento formalizado, por si só, não garante a segurança. Para que a política seja efetiva, ela precisa ser "viva" — ou seja, deve ser patrocinada e apoiada pela alta direção, que demonstra o comprometimento da organização com a segurança, e deve ser observada e cumprida por todos os usuários que têm acesso aos ativos de informação.
A norma ABNT NBR ISO/IEC 27002, em sua seção de políticas de segurança da informação, estabelece o objetivo de controle de "Orientação da direção para segurança da informação", com os controles de "Políticas para segurança da informação" e "Análise crítica das políticas para segurança da informação". Isso reforça que a política deve ser aprovada pela direção, publicada e comunicada a todos os funcionários e partes externas relevantes, e revisada periodicamente. O patrocínio da alta direção é essencial para garantir os recursos necessários, demonstrar o compromisso e promover a cultura de segurança. A observância pelos usuários é o que transforma a política em prática, garantindo que os controles sejam efetivamente aplicados.
Na prática, uma organização que formaliza sua PSI, mas não a comunica, não treina seus funcionários e não a faz cumprir, terá uma política ineficaz. Por outro lado, uma organização que conta com o apoio da alta direção, que investe em conscientização e treinamento, e que cobra o cumprimento da política, terá uma segurança da informação muito mais robusta. A efetividade da política, portanto, está diretamente ligada ao comprometimento da direção e à adesão dos usuários.
A banca explora aqui um ponto fundamental da governança de segurança da informação: a política não é um fim em si mesma, mas um instrumento que precisa ser implementado e operacionalizado. A formalização é o primeiro passo, mas o patrocínio da alta direção e a observância pelos usuários são os elementos que garantem a sua efetividade. É exatamente essa combinação de fatores que a questão apresenta.
A afirmativa está correta. A efetividade de uma PSI como instrumento de governança pressupõe, além da formalização, o patrocínio da alta direção e a observância pelos usuários. Isso está alinhado com as boas práticas da norma ABNT NBR ISO/IEC 27002, que estabelece que a política de segurança da informação deve ser aprovada pela direção, publicada e comunicada a todos os funcionários e partes externas relevantes, e que a direção deve demonstrar comprometimento com a segurança da informação. A observância pelos usuários é o que garante que a política seja efetivamente aplicada no dia a dia, protegendo os ativos de informação.
Gabarito: ✅ CERTO.
Link permanente: /questoes/qa429628