Questão de Segurança da Informação — Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.) — INSTITUTO AOCP 2023
Segurança da Informação›Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.)
Código
qa541935
Banca
INSTITUTO AOCP
Órgão
UFRB
Ano
2023
Cargo
Tec ( )
Uma política de segurança ou uma política de uso aceitável é um conjunto de regras e normas que define os direitos e deveres dos usuários de uma rede ou sistema de informação de uma instituição. O desrespeito a essas políticas pode acarretar diferentes tipos de consequências, dependendo da gravidade e da natureza da infração. Desse modo, quais são as possíveis consequências do desrespeito à política de segurança ou à política de uso aceitável de uma instituição?
I. O desrespeito à política de segurança ou à política de uso aceitável de uma instituição pode ser considerado um incidente de segurança e, dependendo das circunstâncias, ser motivo para encerramento de contrato (de trabalho, de prestação de serviços etc.).
II. O desrespeito à política de segurança ou à política de uso aceitável de uma instituição está isento de um crime cibernético e, conforme a situação, está livre de consequências legais, sem ser motivo para abertura de inquérito policial, processo judicial ou prisão.
III. O desrespeito à política de segurança ou à política de uso aceitável de uma instituição pode ser considerado uma infração administrativa e, dependendo das circunstâncias, ser motivo para aplicação de multas, advertências ou suspensões.
Está(ão) correta(s):
Aapenas I.
Bapenas II.
Capenas III.
Dapenas I e II.
Eapenas I e III.
Revelar gabarito e comentário▾
GabaritoE — apenas I e III.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Consequências do desrespeito à política de segurança da informação
Gabarito: letra E — corretos os itens I e III. O desrespeito à política de segurança ou à política de uso aceitável pode ser tratado como incidente de segurança e como infração administrativa, sujeito a sanções disciplinares (advertência, suspensão, multa) e até ao encerramento de contrato; o item II está errado ao afirmar que o desrespeito está isento de crime cibernético e de consequências legais, pois, conforme a gravidade, pode configurar ilícito penal e gerar inquérito, processo ou prisão. A base normativa está na ABNT NBR ISO/IEC 27001, que prevê o processo disciplinar para violações da política de segurança da informação.
A política de segurança da informação é o documento que estabelece as diretrizes, responsabilidades e regras de uso aceitável dos ativos de informação de uma organização. Ela define o que é permitido e o que é proibido, e, principalmente, o que acontece quando alguém descumpre essas regras. O desrespeito a essas políticas não é um ato sem consequências: ele pode ser classificado de diferentes formas, dependendo da natureza e da gravidade da infração, e cada classificação ativa um tipo de resposta da organização e do Estado.
A norma ABNT NBR ISO/IEC 27001, que especifica os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI), trata diretamente desse tema no controle 6.4, que exige a formalização de um processo disciplinar para lidar com violações da política. Isso significa que a organização deve ter procedimentos claros para punir quem descumpre as regras, o que pode incluir desde advertências até o encerramento do contrato de trabalho ou de prestação de serviços. Além disso, o controle 5.26 trata da resposta a incidentes de segurança da informação, e uma violação de política pode ser exatamente isso: um incidente que precisa ser tratado conforme procedimentos documentados.
Na prática, imagine um funcionário que acessa dados confidenciais sem autorização, violando a política de uso aceitável. A organização pode: (1) tratar isso como um incidente de segurança, registrando e investigando o caso; (2) aplicar uma sanção administrativa, como advertência ou suspensão; (3) em casos graves, encerrar o contrato de trabalho. Se a conduta envolver, por exemplo, invasão de dispositivo ou furto de dados, pode ainda configurar crime cibernético, sujeito a inquérito policial, processo judicial e até prisão. Portanto, a consequência não é única — ela varia conforme a gravidade e a natureza da infração.
A distinção central que a questão explora é entre as consequências administrativas/contratuais (que a organização pode aplicar diretamente) e as consequências legais/penais (que dependem do Estado). O item II tenta negar a possibilidade de consequências legais, o que é um erro grave: o desrespeito à política pode, sim, configurar crime, como os previstos na legislação penal brasileira (por exemplo, invasão de dispositivo informático ou furto de dados). A banca explora exatamente essa confusão: o candidato pode achar que "violar política" é só um problema interno, mas a lei pode alcançar a conduta.
Guarde o critério decisivo: violação de política pode gerar consequências administrativas (multa, advertência, suspensão), contratuais (encerramento de contrato) e legais (crime, inquérito, processo, prisão) — e é essa tríplice possibilidade que separa os itens corretos do incorreto.
Consequência
Item I
Item II
Item III
Tratamento como incidente de segurança
✅ Correto
❌ Incorreto
✅ Correto
Encerramento de contrato
✅ Correto
❌ Incorreto
✅ Correto
Isenção de crime cibernético e consequências legais
❌ Incorreto
✅ Incorreto
❌ Incorreto
Infração administrativa (multa, advertência, suspensão)
✅ Correto
❌ Incorreto
✅ Correto
Consequências da violação da política: Incidente de segurança (Investigação documentada, Resposta conforme procedimentos); Infração administrativa (Advertência, Suspensão, Multa); Contratual (Encerramento do contrato); Legal/penal (Crime cibernético, Inquérito, processo, prisão)
Item I — ✅ Correto
O item afirma que o desrespeito à política pode ser considerado um incidente de segurança e, dependendo das circunstâncias, motivo para encerramento de contrato. Isso está correto. A norma ABNT NBR ISO/IEC 27001, no controle 5.26, determina que os incidentes de segurança da informação devem ser respondidos conforme procedimentos documentados, e uma violação de política pode ser classificada como incidente. Além disso, o controle 6.4 exige um processo disciplinar para tomar ações contra pessoal que cometeu violação da política, o que pode incluir o encerramento do contrato. A consequência contratual é uma medida legítima e prevista.
ABNT-NBR-ISO/IEC-27001-6.4
"Um processo disciplinar deve ser formalizado e comunicado, para tomar ações contra pessoal e outras partes interessadas relevantes que tenham cometido uma violação da política da segurança da informação"
Item II — ❌ Incorreto
O item afirma que o desrespeito à política está isento de crime cibernético e livre de consequências legais, sem motivo para inquérito policial, processo judicial ou prisão. Isso é falso. A violação de uma política de segurança pode, sim, configurar um crime cibernético, dependendo da conduta. Por exemplo, acessar indevidamente um sistema ou dados pode caracterizar invasão de dispositivo informático, e o furto de dados pode configurar crime de furto. Nesses casos, há consequências legais, incluindo a possibilidade de inquérito policial, processo judicial e prisão. O item inverte completamente a realidade: em vez de isentar, a violação pode agravar a situação do infrator.
Item III — ✅ Correto
O item afirma que o desrespeito à política pode ser considerado uma infração administrativa e, dependendo das circunstâncias, motivo para aplicação de multas, advertências ou suspensões. Isso está correto. O controle 6.4 da norma ABNT NBR ISO/IEC 27001 prevê um processo disciplinar para violações da política, e as sanções administrativas típicas incluem advertência, suspensão e multa. A organização tem autonomia para definir, em sua política, as sanções aplicáveis, desde que respeite a legislação trabalhista e os contratos. A infração administrativa é uma das consequências mais comuns e diretamente aplicáveis pela organização.
Conclusão: corretos os itens I e III → portanto, a alternativa é a letra E.