Pular para o conteúdo principal

Questão de Segurança da Informação — Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.) — INSTITUTO AOCP 2024

Segurança da InformaçãoPolítica de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.)
Código
qa632608
Banca
INSTITUTO AOCP
Órgão
DPE MS
Ano
2024
Cargo
Ana Def ( )
Qual é o papel da alta administração na elaboração e implantação da política de segurança da informação para ela ser efetiva e eficaz?
  1. AA alta administração deve ser neutra e seu comprometimento deve ser expresso informalmente.
  2. BO envolvimento da alta administração deve ser restrito e seu comprometimento deve ser expresso informalmente.
  3. CO envolvimento da alta administração deve ser o maior possível e seu comprometimento deve ser expresso formalmente, por escrito.
  4. DO envolvimento da alta administração deve ser ponderado e seu comprometimento deve ser expresso financeiramente.
  5. EO envolvimento da alta administração deve ser o menor possível e seu comprometimento deve ser expresso informalmente.
Revelar gabarito e comentário

GabaritoC — O envolvimento da alta administração deve ser o maior possível e seu comprometimento deve ser expresso formalmente, por escrito.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Papel da alta administração na Política de Segurança da Informação

Gabarito: letra C. Para que a política de segurança da informação seja efetiva e eficaz, o envolvimento da alta administração deve ser o maior possível e seu comprometimento deve ser expresso formalmente, por escrito. Esse é um requisito central da norma ABNT NBR ISO/IEC 27001, que trata da liderança e do comprometimento da alta direção com o Sistema de Gestão de Segurança da Informação (SGSI).

A Política de Segurança da Informação (PSI) é o documento mais importante da segurança da informação em uma organização. Ela define as diretrizes, os objetivos e as responsabilidades relacionadas à proteção das informações. Para que essa política não seja apenas um documento burocrático, mas algo que realmente oriente o comportamento de todos, é imprescindível o patrocínio e o engajamento da alta administração. Sem esse apoio, a política tende a ser ignorada ou tratada como algo secundário, o que compromete sua eficácia.

A norma ISO/IEC 27001, em sua seção sobre Liderança, estabelece que a alta direção deve demonstrar liderança e comprometimento em relação ao SGSI. Isso significa que o envolvimento não pode ser neutro, restrito, ponderado ou mínimo — ele deve ser o maior possível. Além disso, o comprometimento deve ser expresso formalmente, por escrito, e não apenas de forma informal. A formalização garante que o compromisso seja documentado, comunicado e passível de verificação, o que reforça a seriedade da política.

Na prática, o envolvimento da alta administração se manifesta de várias formas: aprovação da política, alocação de recursos, participação em análises críticas, comunicação do compromisso aos colaboradores e exemplo de conformidade. O comprometimento formal, por escrito, é o que dá legitimidade à política e demonstra que a segurança da informação é uma prioridade estratégica da organização.

A banca explora aqui uma confusão comum: a ideia de que o comprometimento poderia ser informal ou que o envolvimento deveria ser limitado. No entanto, a norma é clara ao exigir o máximo envolvimento e a formalização do compromisso. Guarde essa distinção: envolvimento máximo + compromisso formal por escrito. É exatamente esse par que separa a alternativa correta das demais.

Alta administração na PSI
  • 1Envolvimento
    • Máximo possível
    • Neutro
    • Restrito
    • Ponderado
    • Mínimo
  • 2Comprometimento
    • Formal, por escrito
    • Informal
    • Financeiro
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Afirma que a alta administração deve ser neutra e que seu comprometimento deve ser expresso informalmente. O erro está em dois pontos: a neutralidade é o oposto do envolvimento máximo exigido pela norma, e o comprometimento informal não atende ao requisito de formalização documentada. A alta direção deve demonstrar liderança ativa, não neutralidade.

Alternativa B — ❌ Incorreta

Diz que o envolvimento deve ser restrito e o comprometimento informal. O envolvimento restrito contraria a exigência de envolvimento máximo da alta administração. Além disso, o comprometimento informal não é suficiente — a norma exige que a política esteja disponível como informação documentada e que o compromisso seja formal.

Alternativa C — ✅ Correta ⟵ GABARITO

Esta alternativa espelha exatamente o requisito da norma: o envolvimento da alta administração deve ser o maior possível e o comprometimento deve ser expresso formalmente, por escrito. A formalização garante que a política seja documentada, comunicada e verificável, o que é essencial para sua efetividade e eficácia.

Alternativa D — ❌ Incorreta

Menciona envolvimento ponderado e comprometimento expresso financeiramente. O envolvimento ponderado não é o que a norma exige — ela pede o maior envolvimento possível. Além disso, o comprometimento não é expresso financeiramente, mas sim por escrito, como informação documentada. O aspecto financeiro pode ser uma consequência do comprometimento, mas não é a forma de expressá-lo.

Alternativa E — ❌ Incorreta

Afirma que o envolvimento deve ser o menor possível e o comprometimento informal. Essa alternativa inverte completamente o requisito da norma: o envolvimento deve ser máximo, não mínimo, e o comprometimento deve ser formal, não informal. É a alternativa mais distante do correto.

A regra de ouro para a prova: a alta administração é a patrocinadora da política de segurança da informação — seu envolvimento deve ser máximo e seu compromisso, formal e documentado. Qualquer alternativa que sugira neutralidade, restrição, ponderação, mínimo envolvimento ou compromisso informal está errada.

Gabarito: letra C

Link permanente: /questoes/qa632608