Questão de Segurança da Informação — Auditoria e Compliance (NBR ISO/IEC 27001, 27002, 27003, 27004 e 27007) — INSTITUTO AOCP 2024
Segurança da Informação›Auditoria e Compliance (NBR ISO/IEC 27001, 27002, 27003, 27004 e 27007)
Código
qa632749
Banca
INSTITUTO AOCP
Órgão
MPE PR
Ano
2024
Cargo
Ana ( )
Um analista de tecnologia da informação de uma organização está conduzindo uma auditoria de segurança para garantir a conformidade com as políticas internas e as normas de segurança de TI. Durante a auditoria, ele identificou várias áreas cujos integrantes não sabiam como proceder ou quem procurar em caso de falha na segurança. Para melhorar essas áreas, o analista deve
Arealizar auditorias internas anuais e confiar nos resultados para garantir a conformidade contínua sem necessidade de auditorias externas.
Batualizar as políticas de segurança apenas quando ocorrerem incidentes de segurança significativos.
Cimplementar um programa de treinamento contínuo para funcionários sobre políticas e procedimentos de segurança.
Dfocar a implementação de tecnologias avançadas de segurança, assumindo que elas resolverão todos os problemas de conformidade.
Egarantir que apenas a equipe de TI tenha acesso às auditorias de segurança para evitar vazamentos de informações sensíveis.
Revelar gabarito e comentário▾
GabaritoC — implementar um programa de treinamento contínuo para funcionários sobre políticas e procedimentos de segurança.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Auditoria de Segurança da Informação e Conscientização
Gabarito: letra C. O problema identificado — integrantes que não sabem como proceder ou a quem recorrer em caso de falha de segurança — é uma lacuna de conscientização e treinamento, diretamente endereçada pelo controle 6.3 da ABNT NBR ISO/IEC 27001, que exige que o pessoal receba treinamento, educação e conscientização apropriados, com atualizações regulares das políticas e procedimentos. A alternativa C é a única que ataca a causa raiz do problema descrito.
A auditoria de segurança da informação, conforme a norma ABNT NBR ISO/IEC 27001, não é um fim em si mesma, mas um mecanismo de verificação contínua do Sistema de Gestão de Segurança da Informação (SGSI). Quando a auditoria revela que as pessoas não sabem como agir ou a quem procurar em caso de incidente, o diagnóstico aponta diretamente para uma deficiência no pilar humano da segurança. A norma trata isso de forma explícita no controle 6.3, que estabelece a obrigatoriedade de treinamento, educação e conscientização, e no controle 7.3, que exige que as pessoas estejam cientes da política de segurança, de sua contribuição para a eficácia do SGSI e das implicações da não conformidade. A alternativa C — implementar um programa de treinamento contínuo — é a medida corretiva que atende a esses requisitos, pois promove a capacitação e a atualização constante dos funcionários sobre as políticas e procedimentos de segurança.
A norma também reforça a necessidade de comunicação clara (controle 7.4), determinando que a organização defina o que comunicar, quando, com quem e como. O cenário descrito na questão — pessoas que não sabem a quem procurar — é uma falha exatamente nesse requisito de comunicação. Portanto, a solução não é apenas tecnológica, mas fundamentalmente organizacional e educacional. As demais alternativas apresentam abordagens incompletas ou equivocadas, que não resolvem a lacuna de conhecimento identificada.
ABNT-NBR-ISO/IEC-27001-6.3
item 6.3 — "O pessoal da organização e partes interessadas relevantes devem receber treinamento, educação e conscientização em segurança da informação apropriados e atualizações regulares da política de segurança da informação da organização, políticas específicas por tema e procedimentos, conforme pertinente para as suas funções"
ABNT-NBR-ISO/IEC-27001-7.3
item 7.3 — "Pessoas que realizam trabalho sob o controle da organização devem estar cientes: a) da política da segurança da informação; b) da sua contribuição para a eficácia do sistema de gestão da segurança da informação, incluindo os benefícios da melhoria do desempenho da segurança da informação; e c) das implicações da não conformidade com os requisitos do sistema de gestão da segurança da informação"
A pegadinha central desta questão é a tentação de escolher uma alternativa que pareça "mais técnica" ou "mais abrangente", como a letra D (focar em tecnologias avançadas). No entanto, a norma e as boas práticas de auditoria deixam claro que a tecnologia é apenas um dos pilares da segurança; o fator humano é igualmente crítico. Um programa de treinamento contínuo é a medida que transforma a política em prática, garantindo que cada colaborador saiba seu papel na proteção da informação. É essa a distinção que separa a alternativa correta das demais: ela trata da capacitação das pessoas, enquanto as outras tratam de processos, tecnologias ou restrições de acesso, que não atacam diretamente o problema identificado.
Auditoria de Segurança da Informação
1Diagnóstico
Pessoas não sabem como proceder
Pessoas não sabem a quem recorrer
2Causa raiz
Lacuna de conscientização e treinamento
3Solução (controle 6.3)
Programa de treinamento contínuo
Educação e conscientização
Atualizações regulares
4Requisitos relacionados
Controle 7.3 — cientes da política e implicações
Controle 7.4 — comunicação clara
o quê, quando, com quem
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Afirma que auditorias internas anuais são suficientes para garantir conformidade contínua, sem necessidade de auditorias externas. Isso contraria a lógica do SGSI, que prevê tanto auditorias internas (item 9.2) quanto a possibilidade de auditorias externas para certificação e verificação independente. Além disso, a auditoria, por si só, não corrige as deficiências encontradas; ela apenas as identifica. A conformidade contínua exige ações corretivas e melhoria, não apenas a repetição periódica da auditoria. A norma também não limita a frequência a anual, exigindo auditorias "a intervalos planejados".
Alternativa B — ❌ Incorreta
Propõe atualizar as políticas de segurança apenas quando ocorrerem incidentes significativos. Essa abordagem é reativa e insuficiente. A norma exige melhoria contínua (item 10.1) e análise crítica periódica das políticas (item 5.36). As políticas devem ser revisadas regularmente, não apenas após incidentes, para se antecipar a novas ameaças e mudanças no ambiente organizacional. Atualizar somente após incidentes deixa a organização vulnerável a riscos que ainda não se materializaram.
Alternativa C — ✅ Correta ⟵ GABARITO
Implementar um programa de treinamento contínuo é a medida correta porque ataca diretamente a causa do problema identificado: a falta de conhecimento dos integrantes sobre como proceder e a quem recorrer em caso de falha de segurança. O controle 6.3 da norma exige treinamento, educação e conscientização apropriados, com atualizações regulares. O treinamento contínuo garante que os funcionários estejam sempre aptos a agir corretamente, conheçam os canais de comunicação (controle 7.4) e estejam cientes de suas responsabilidades (controle 7.3). É a única alternativa que aborda o fator humano, que é o elo mais fraco na segurança da informação.
Alternativa D — ❌ Incorreta
Focar apenas em tecnologias avançadas de segurança é uma visão reducionista. A segurança da informação é um sistema que envolve pessoas, processos e tecnologia. A norma ISO/IEC 27001 adota uma abordagem holística, e a tecnologia, por mais avançada que seja, não elimina a necessidade de treinamento e conscientização. Um firewall ou um sistema de detecção de intrusão não ensina um funcionário a reconhecer um e-mail de phishing ou a saber a quem reportar um incidente. A alternativa ignora o fator humano, que é justamente o ponto fraco identificado na auditoria.
Alternativa E — ❌ Incorreta
Restringir o acesso às auditorias de segurança apenas à equipe de TI é contrário aos princípios de transparência e melhoria contínua do SGSI. Os resultados das auditorias devem ser comunicados à direção e às partes interessadas relevantes, conforme o item 9.2 e o controle 7.4. A auditoria não é um instrumento de sigilo, mas de verificação e melhoria. Limitar o acesso impede que as áreas auditadas tomem conhecimento das não conformidades e implementem as ações corretivas necessárias, perpetuando os problemas identificados.