Questão de Segurança da Informação — Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.) — INSTITUTO AOCP 2024
Segurança da Informação›Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.)
Código
qa632608
Banca
INSTITUTO AOCP
Órgão
DPE MS
Ano
2024
Cargo
Ana Def ( )
Qual é o papel da alta administração na elaboração e implantação da política de segurança da informação para ela ser efetiva e eficaz?
AA alta administração deve ser neutra e seu comprometimento deve ser expresso informalmente.
BO envolvimento da alta administração deve ser restrito e seu comprometimento deve ser expresso informalmente.
CO envolvimento da alta administração deve ser o maior possível e seu comprometimento deve ser expresso formalmente, por escrito.
DO envolvimento da alta administração deve ser ponderado e seu comprometimento deve ser expresso financeiramente.
EO envolvimento da alta administração deve ser o menor possível e seu comprometimento deve ser expresso informalmente.
Revelar gabarito e comentário▾
GabaritoC — O envolvimento da alta administração deve ser o maior possível e seu comprometimento deve ser expresso formalmente, por escrito.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Papel da alta administração na Política de Segurança da Informação
Gabarito: letra C. Para que a política de segurança da informação seja efetiva e eficaz, o envolvimento da alta administração deve ser o maior possível e seu comprometimento deve ser expresso formalmente, por escrito. Esse é um requisito central da norma ABNT NBR ISO/IEC 27001, que trata da liderança e do comprometimento da alta direção com o Sistema de Gestão de Segurança da Informação (SGSI).
A Política de Segurança da Informação (PSI) é o documento mais importante da segurança da informação em uma organização. Ela define as diretrizes, os objetivos e as responsabilidades relacionadas à proteção das informações. Para que essa política não seja apenas um documento burocrático, mas algo que realmente oriente o comportamento de todos, é imprescindível o patrocínio e o engajamento da alta administração. Sem esse apoio, a política tende a ser ignorada ou tratada como algo secundário, o que compromete sua eficácia.
A norma ISO/IEC 27001, em sua seção sobre Liderança, estabelece que a alta direção deve demonstrar liderança e comprometimento em relação ao SGSI. Isso significa que o envolvimento não pode ser neutro, restrito, ponderado ou mínimo — ele deve ser o maior possível. Além disso, o comprometimento deve ser expresso formalmente, por escrito, e não apenas de forma informal. A formalização garante que o compromisso seja documentado, comunicado e passível de verificação, o que reforça a seriedade da política.
Na prática, o envolvimento da alta administração se manifesta de várias formas: aprovação da política, alocação de recursos, participação em análises críticas, comunicação do compromisso aos colaboradores e exemplo de conformidade. O comprometimento formal, por escrito, é o que dá legitimidade à política e demonstra que a segurança da informação é uma prioridade estratégica da organização.
A banca explora aqui uma confusão comum: a ideia de que o comprometimento poderia ser informal ou que o envolvimento deveria ser limitado. No entanto, a norma é clara ao exigir o máximo envolvimento e a formalização do compromisso. Guarde essa distinção: envolvimento máximo + compromisso formal por escrito. É exatamente esse par que separa a alternativa correta das demais.
Alta administração na PSI
1Envolvimento
Máximo possível
Neutro
Restrito
Ponderado
Mínimo
2Comprometimento
Formal, por escrito
Informal
Financeiro
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Afirma que a alta administração deve ser neutra e que seu comprometimento deve ser expresso informalmente. O erro está em dois pontos: a neutralidade é o oposto do envolvimento máximo exigido pela norma, e o comprometimento informal não atende ao requisito de formalização documentada. A alta direção deve demonstrar liderança ativa, não neutralidade.
Alternativa B — ❌ Incorreta
Diz que o envolvimento deve ser restrito e o comprometimento informal. O envolvimento restrito contraria a exigência de envolvimento máximo da alta administração. Além disso, o comprometimento informal não é suficiente — a norma exige que a política esteja disponível como informação documentada e que o compromisso seja formal.
Alternativa C — ✅ Correta ⟵ GABARITO
Esta alternativa espelha exatamente o requisito da norma: o envolvimento da alta administração deve ser o maior possível e o comprometimento deve ser expresso formalmente, por escrito. A formalização garante que a política seja documentada, comunicada e verificável, o que é essencial para sua efetividade e eficácia.
Alternativa D — ❌ Incorreta
Menciona envolvimento ponderado e comprometimento expresso financeiramente. O envolvimento ponderado não é o que a norma exige — ela pede o maior envolvimento possível. Além disso, o comprometimento não é expresso financeiramente, mas sim por escrito, como informação documentada. O aspecto financeiro pode ser uma consequência do comprometimento, mas não é a forma de expressá-lo.
Alternativa E — ❌ Incorreta
Afirma que o envolvimento deve ser o menor possível e o comprometimento informal. Essa alternativa inverte completamente o requisito da norma: o envolvimento deve ser máximo, não mínimo, e o comprometimento deve ser formal, não informal. É a alternativa mais distante do correto.
A regra de ouro para a prova: a alta administração é a patrocinadora da política de segurança da informação — seu envolvimento deve ser máximo e seu compromisso, formal e documentado. Qualquer alternativa que sugira neutralidade, restrição, ponderação, mínimo envolvimento ou compromisso informal está errada.