Questão de Segurança da Informação — Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.) — INSTITUTO AOCP 2024
Segurança da Informação›Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.)
Código
qa632695
Banca
INSTITUTO AOCP
Órgão
MGI
Ano
2024
Cargo
Esp ( )
O Ministério da Gestão e da Inovação, por meio de seu departamento de Tecnologia da Informação (TI), designou o especialista em segurança da informação e proteção de dados à liderança da implantação de um programa de segurança da informação, com a finalidade de proteger seus ativos digitais e diminuir o risco de ataques e violação de dados. Nesse cenário, qual deve ser a primeira etapa do processo de definição de políticas de segurança da informação?
ADefinir as ferramentas a serem utilizadas pela empresa.
BImplementar políticas de acesso e uso dos dados.
CFazer um levantamento dos ativos relacionados à informação e de quais dados dos sistemas precisam ser protegidos.
DRealizar uma auditoria nos dados da empresa.
EDefinir os objetivos de segurança da informação da organização.
Revelar gabarito e comentário▾
GabaritoE — Definir os objetivos de segurança da informação da organização.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Política de Segurança da Informação: a primeira etapa
Gabarito: letra E. A primeira etapa do processo de definição de políticas de segurança da informação é definir os objetivos de segurança da informação da organização, pois é a partir deles que se estabelece a estratégia e se direcionam todas as ações subsequentes, conforme o modelo de estabelecimento do SGSI (Sistema de Gestão de Segurança da Informação) previsto na norma ABNT NBR ISO/IEC 27001. Sem objetivos claros, não é possível saber o que proteger, como proteger ou quais controles implementar.
A definição de políticas de segurança da informação é um processo estruturado que segue uma lógica sequencial. Antes de qualquer ação prática — como escolher ferramentas, implementar controles de acesso ou realizar auditorias — é preciso estabelecer o direcionamento estratégico da organização em relação à segurança. Isso significa definir, em primeiro lugar, quais são os objetivos de segurança da informação: o que a organização pretende alcançar com o programa de segurança, quais requisitos de negócio, legais e regulamentares precisam ser atendidos, e qual o apetite a risco da organização.
A norma ABNT NBR ISO/IEC 27001, que especifica os requisitos para o SGSI, estrutura esse processo de forma clara. No estabelecimento do SGSI, o primeiro passo é justamente definir a política e os objetivos de segurança. O contexto fornecido reforça essa lógica ao descrever o processo de estabelecimento do SGSI, que começa com a definição do escopo e da política, antes de qualquer avaliação de riscos ou implementação de controles. A política de segurança da informação (PSI) é o documento que materializa esses objetivos e direciona todas as ações da organização nessa área.
A sequência lógica é: objetivos → política → escopo → avaliação de riscos → seleção de controles → implementação. As demais alternativas apresentam etapas que, embora importantes, são posteriores à definição dos objetivos. Fazer um levantamento de ativos (alternativa C) é uma etapa que depende de se saber o que se quer proteger, ou seja, depende dos objetivos. Implementar políticas de acesso (alternativa B) é uma ação de implementação, que só ocorre depois que a política e os objetivos estão definidos. Definir ferramentas (alternativa A) é uma decisão de solução técnica, que também vem depois. E realizar auditoria (alternativa D) é uma atividade de verificação, que ocorre após a implementação.
A pegadinha desta questão está em confundir a ordem lógica do processo. O candidato pode ser tentado a escolher a alternativa C (levantamento de ativos), pois parece uma etapa inicial e intuitiva. No entanto, a norma é clara: os objetivos de segurança vêm antes do levantamento de ativos. É preciso saber o que se quer proteger (objetivos) para então identificar o que precisa ser protegido (ativos). Guarde essa sequência: objetivos → ativos → riscos → controles → implementação → auditoria.
1Objetivos
2Política
3Escopo
4Ativos
5Riscos
6Controles
7Implementação
8Auditoria
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Definir as ferramentas a serem utilizadas é uma etapa posterior à definição dos objetivos e da política. As ferramentas são soluções técnicas escolhidas para implementar os controles que serão definidos após a avaliação de riscos. Escolher ferramentas antes de saber os objetivos seria como comprar um carro antes de decidir para onde ir.
Alternativa B — ❌ Incorreta
Implementar políticas de acesso e uso dos dados é uma ação de implementação de controles, que ocorre depois que a política de segurança e os objetivos já foram definidos. A implementação é a fase "Do" (Fazer) do ciclo PDCA, que vem após o planejamento (Plan), onde os objetivos são estabelecidos.
Alternativa C — ❌ Incorreta
Fazer um levantamento dos ativos é uma etapa importante, mas posterior à definição dos objetivos. O levantamento de ativos faz parte da avaliação de riscos, que só pode ser realizada depois que se sabe o que se quer proteger. A norma estabelece que a definição da política e dos objetivos precede a identificação dos ativos e a avaliação de riscos.
Alternativa D — ❌ Incorreta
Realizar uma auditoria nos dados é uma atividade de verificação e monitoramento, que ocorre após a implementação do SGSI. A auditoria é uma ferramenta de controle que avalia se o que foi implementado está funcionando conforme o planejado. Não faz sentido auditar antes de definir objetivos e implementar controles.
Alternativa E — ✅ Correta ⟵ GABARITO
Definir os objetivos de segurança da informação é a primeira etapa do processo. É a partir dos objetivos que se define a política de segurança, que por sua vez direciona todas as ações subsequentes: levantamento de ativos, avaliação de riscos, seleção de controles e implementação. A norma ABNT NBR ISO/IEC 27001 estabelece que a organização deve estabelecer os objetivos de segurança da informação para as funções e níveis relevantes, e que esses objetivos devem ser consistentes com a política de segurança da informação.
NÃO CAIA NESSA!
Para questões sobre a ordem do processo de segurança da informação, lembre-se da sequência lógica: objetivos → política → escopo → ativos → riscos → controles → implementação → auditoria. A banca costuma inverter essa ordem, apresentando etapas posteriores como se fossem as primeiras. Ao identificar a pergunta "qual é a primeira etapa?", procure sempre a alternativa que trata do direcionamento estratégico (objetivos/política), não das ações práticas.