Questão de Segurança da Informação — Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.) — INSTITUTO AOCP 2024
Segurança da Informação›Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.)
Código
qa632696
Banca
INSTITUTO AOCP
Órgão
MGI
Ano
2024
Cargo
Esp ( )
O time de segurança da informação do Ministério da Gestão e da Inovação quer implementar novas políticas de segurança da informação. Qual ação deve ser tomada antes de definir uma nova política de segurança nesse contexto?
AEntender quais dados sensíveis a empresa trata em suas soluções.
BAvaliar o estado atual da organização e sua relação com a segurança da informação.
CAnalisar a infraestrutura da empresa.
DAnalisar o fluxo de trabalho dos colaboradores.
EEntender como a organização trata seus colaboradores e terceiros.
Revelar gabarito e comentário▾
GabaritoB — Avaliar o estado atual da organização e sua relação com a segurança da informação.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Política de Segurança da Informação: o ponto de partida
Gabarito: letra B. Antes de definir uma nova política de segurança da informação, o passo inicial é avaliar o estado atual da organização e sua relação com a segurança da informação — é o que a norma ISO/IEC 27001 chama de estabelecer o contexto da organização, etapa que antecede qualquer definição de política, escopo ou tratamento de riscos. As demais alternativas descrevem atividades que, embora relevantes, são posteriores ou complementares a essa avaliação inicial.
A Política de Segurança da Informação (PSI) é o documento que expressa a intenção e a direção da alta direção em relação à segurança da informação. Ela não surge do nada: para ser coerente e eficaz, precisa refletir a realidade da organização — seus objetivos de negócio, seus ativos, suas vulnerabilidades, seus riscos e suas obrigações legais e regulatórias. Por isso, o primeiro passo do ciclo de gestão é sempre o entendimento do contexto organizacional.
A norma ISO/IEC 27001, em sua seção de contexto da organização, exige que a organização determine questões internas e externas que sejam relevantes para o seu propósito e que possam afetar a capacidade de alcançar os resultados pretendidos do SGSI. É a partir dessa análise que se define o escopo do sistema, se identificam as partes interessadas e seus requisitos, e só então se parte para a definição da política e para a gestão de riscos.
Na prática, isso significa que, antes de escrever qualquer política, o time de segurança precisa responder perguntas como: qual é o negócio da organização? Quais informações são críticas? Quais ameaças e vulnerabilidades existem? Qual é o apetite a risco da direção? Qual é o nível de maturidade atual dos controles? Sem esse diagnóstico, a política corre o risco de ser genérica, desconectada da realidade e, portanto, ineficaz.
A banca explora exatamente essa lógica: a alternativa correta é a que representa o primeiro passo do processo, enquanto as demais representam etapas que dependem dessa avaliação inicial. Entender quais dados sensíveis a empresa trata, analisar a infraestrutura, o fluxo de trabalho ou o tratamento de colaboradores e terceiros são atividades que só fazem sentido depois de se ter um panorama geral da organização e de sua postura atual em relação à segurança.
1Contexto da organização
2Política de segurança
3Escopo do SGSI
4Análise de riscos
5Definição de controles
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Entender quais dados sensíveis a empresa trata em suas soluções é uma atividade importante, mas que ocorre dentro da avaliação do contexto ou em etapas posteriores, como na classificação da informação e na análise de riscos. Não é o passo anterior à definição da política — é uma consequência dela. A política define diretrizes; a identificação de dados sensíveis é um detalhamento operacional que depende do contexto organizacional já estabelecido.
Alternativa B — ✅ Correta ⟵ GABARITO
Avaliar o estado atual da organização e sua relação com a segurança da informação é exatamente o que a norma ISO/IEC 27001 determina como ponto de partida: entender o contexto da organização, incluindo suas questões internas e externas, suas partes interessadas e seus requisitos. É essa avaliação que fornece a base para definir a política de segurança, o escopo do SGSI e a abordagem de avaliação de riscos. Sem esse diagnóstico, qualquer política seria construída sobre suposições, não sobre fatos.
Alternativa C — ❌ Incorreta
Analisar a infraestrutura da empresa é uma atividade relevante, mas que se insere dentro da avaliação do contexto ou em etapas posteriores, como na identificação de ativos e na análise de vulnerabilidades. A infraestrutura é apenas um dos elementos a serem considerados; a avaliação inicial é mais ampla, abrangendo também aspectos de negócio, organizacionais, legais e culturais. Focar apenas na infraestrutura seria uma visão reducionista do que a norma exige.
Alternativa D — ❌ Incorreta
Analisar o fluxo de trabalho dos colaboradores é uma atividade que pode ser útil para entender como a informação é tratada no dia a dia, mas não é o passo anterior à definição da política. Ela é uma das muitas análises que podem ser feitas depois de se estabelecer o contexto organizacional, como parte da identificação de riscos ou da definição de controles. A avaliação inicial é mais ampla e precede qualquer análise específica de processos.
Alternativa E — ❌ Incorreta
Entender como a organização trata seus colaboradores e terceiros é um aspecto que pode ser relevante, mas é apenas uma parte do contexto organizacional. A avaliação inicial exigida pela norma é mais abrangente: envolve questões internas e externas, partes interessadas, requisitos legais e regulatórios, objetivos de negócio, entre outros. Reduzir o passo inicial a essa única dimensão seria incompleto e, portanto, incorreto.
NÃO CAIA NESSA!
A banca tenta fazer o candidato escolher uma alternativa que também é uma atividade válida de segurança da informação, mas que não é o primeiro passo. A pegadinha está em confundir "atividade importante" com "atividade inicial". A norma ISO/IEC 27001 é clara: tudo começa com a definição do contexto da organização. As alternativas A, C, D e E descrevem atividades que são consequências ou partes dessa avaliação inicial, não o seu ponto de partida. Guarde a sequência: contexto → política → escopo → riscos → controles.
PEGA ESSA DICA!
Para questões sobre "o que fazer antes de definir uma política", lembre-se do ciclo PDCA aplicado ao SGSI: Plan (planejar) começa com a definição do contexto. Se a alternativa falar em "avaliar o estado atual", "entender o contexto", "definir o contexto da organização" — essa é quase sempre a resposta. As demais opções costumam descrever etapas do Do (executar) ou do Check (verificar), que vêm depois.