Pular para o conteúdo principal

Questão de Segurança da Informação — Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.) — INSTITUTO AOCP 2024

Segurança da InformaçãoPolítica de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.)
Código
qa632696
Banca
INSTITUTO AOCP
Órgão
MGI
Ano
2024
Cargo
Esp ( )
O time de segurança da informação do Ministério da Gestão e da Inovação quer implementar novas políticas de segurança da informação.   Qual ação deve ser tomada antes de definir uma nova política de segurança nesse contexto?
  1. AEntender quais dados sensíveis a empresa trata em suas soluções.
  2. BAvaliar o estado atual da organização e sua relação com a segurança da informação.
  3. CAnalisar a infraestrutura da empresa.
  4. DAnalisar o fluxo de trabalho dos colaboradores.
  5. EEntender como a organização trata seus colaboradores e terceiros.
Revelar gabarito e comentário

GabaritoB — Avaliar o estado atual da organização e sua relação com a segurança da informação.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Política de Segurança da Informação: o ponto de partida

Gabarito: letra B. Antes de definir uma nova política de segurança da informação, o passo inicial é avaliar o estado atual da organização e sua relação com a segurança da informação — é o que a norma ISO/IEC 27001 chama de estabelecer o contexto da organização, etapa que antecede qualquer definição de política, escopo ou tratamento de riscos. As demais alternativas descrevem atividades que, embora relevantes, são posteriores ou complementares a essa avaliação inicial.

A Política de Segurança da Informação (PSI) é o documento que expressa a intenção e a direção da alta direção em relação à segurança da informação. Ela não surge do nada: para ser coerente e eficaz, precisa refletir a realidade da organização — seus objetivos de negócio, seus ativos, suas vulnerabilidades, seus riscos e suas obrigações legais e regulatórias. Por isso, o primeiro passo do ciclo de gestão é sempre o entendimento do contexto organizacional.

A norma ISO/IEC 27001, em sua seção de contexto da organização, exige que a organização determine questões internas e externas que sejam relevantes para o seu propósito e que possam afetar a capacidade de alcançar os resultados pretendidos do SGSI. É a partir dessa análise que se define o escopo do sistema, se identificam as partes interessadas e seus requisitos, e só então se parte para a definição da política e para a gestão de riscos.

Na prática, isso significa que, antes de escrever qualquer política, o time de segurança precisa responder perguntas como: qual é o negócio da organização? Quais informações são críticas? Quais ameaças e vulnerabilidades existem? Qual é o apetite a risco da direção? Qual é o nível de maturidade atual dos controles? Sem esse diagnóstico, a política corre o risco de ser genérica, desconectada da realidade e, portanto, ineficaz.

A banca explora exatamente essa lógica: a alternativa correta é a que representa o primeiro passo do processo, enquanto as demais representam etapas que dependem dessa avaliação inicial. Entender quais dados sensíveis a empresa trata, analisar a infraestrutura, o fluxo de trabalho ou o tratamento de colaboradores e terceiros são atividades que só fazem sentido depois de se ter um panorama geral da organização e de sua postura atual em relação à segurança.

  1. 1Contexto da organização
  2. 2Política de segurança
  3. 3Escopo do SGSI
  4. 4Análise de riscos
  5. 5Definição de controles
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Entender quais dados sensíveis a empresa trata em suas soluções é uma atividade importante, mas que ocorre dentro da avaliação do contexto ou em etapas posteriores, como na classificação da informação e na análise de riscos. Não é o passo anterior à definição da política — é uma consequência dela. A política define diretrizes; a identificação de dados sensíveis é um detalhamento operacional que depende do contexto organizacional já estabelecido.

Alternativa B — ✅ Correta ⟵ GABARITO

Avaliar o estado atual da organização e sua relação com a segurança da informação é exatamente o que a norma ISO/IEC 27001 determina como ponto de partida: entender o contexto da organização, incluindo suas questões internas e externas, suas partes interessadas e seus requisitos. É essa avaliação que fornece a base para definir a política de segurança, o escopo do SGSI e a abordagem de avaliação de riscos. Sem esse diagnóstico, qualquer política seria construída sobre suposições, não sobre fatos.

Alternativa C — ❌ Incorreta

Analisar a infraestrutura da empresa é uma atividade relevante, mas que se insere dentro da avaliação do contexto ou em etapas posteriores, como na identificação de ativos e na análise de vulnerabilidades. A infraestrutura é apenas um dos elementos a serem considerados; a avaliação inicial é mais ampla, abrangendo também aspectos de negócio, organizacionais, legais e culturais. Focar apenas na infraestrutura seria uma visão reducionista do que a norma exige.

Alternativa D — ❌ Incorreta

Analisar o fluxo de trabalho dos colaboradores é uma atividade que pode ser útil para entender como a informação é tratada no dia a dia, mas não é o passo anterior à definição da política. Ela é uma das muitas análises que podem ser feitas depois de se estabelecer o contexto organizacional, como parte da identificação de riscos ou da definição de controles. A avaliação inicial é mais ampla e precede qualquer análise específica de processos.

Alternativa E — ❌ Incorreta

Entender como a organização trata seus colaboradores e terceiros é um aspecto que pode ser relevante, mas é apenas uma parte do contexto organizacional. A avaliação inicial exigida pela norma é mais abrangente: envolve questões internas e externas, partes interessadas, requisitos legais e regulatórios, objetivos de negócio, entre outros. Reduzir o passo inicial a essa única dimensão seria incompleto e, portanto, incorreto.

NÃO CAIA NESSA!

A banca tenta fazer o candidato escolher uma alternativa que também é uma atividade válida de segurança da informação, mas que não é o primeiro passo. A pegadinha está em confundir "atividade importante" com "atividade inicial". A norma ISO/IEC 27001 é clara: tudo começa com a definição do contexto da organização. As alternativas A, C, D e E descrevem atividades que são consequências ou partes dessa avaliação inicial, não o seu ponto de partida. Guarde a sequência: contexto → política → escopo → riscos → controles.

PEGA ESSA DICA!

Para questões sobre "o que fazer antes de definir uma política", lembre-se do ciclo PDCA aplicado ao SGSI: Plan (planejar) começa com a definição do contexto. Se a alternativa falar em "avaliar o estado atual", "entender o contexto", "definir o contexto da organização" — essa é quase sempre a resposta. As demais opções costumam descrever etapas do Do (executar) ou do Check (verificar), que vêm depois.

Gabarito: letra B

Link permanente: /questoes/qa632696