Questão de Segurança da Informação — Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.) — Quadrix 2025
- Código
- qa700781
- Banca
- Quadrix
- Órgão
- CFO
- Ano
- 2025
- Cargo
- Ana ( )
- CCerto
- EErrado
GabaritoC — Certo
✅ CERTO. As políticas de segurança da informação têm, por definição, o papel de estabelecer diretrizes que orientam a proteção dos ativos de informação da organização — exatamente o que o enunciado afirma. Essa é a função nuclear da política, prevista na norma ABNT NBR ISO/IEC 27002, que trata das políticas de segurança da informação como o primeiro grupo de controles, responsável por prover a orientação da direção para a segurança da informação.
A política de segurança da informação (PSI) é o documento de mais alto nível dentro do Sistema de Gestão de Segurança da Informação (SGSI). Ela traduz a intenção e o comprometimento da alta direção em diretrizes concretas, que orientam todas as demais ações de segurança. Não se trata de um detalhe técnico, mas do alicerce sobre o qual se constroem os controles, os procedimentos e as responsabilidades. A norma ISO/IEC 27002, em seu controle 5.1.1, estabelece que um conjunto de políticas de segurança da informação deve ser definido, aprovado pela direção, publicado e comunicado a todos os funcionários e partes externas relevantes. O objetivo desse controle é justamente "orientação da direção para segurança da informação", ou seja, garantir que haja diretrizes claras, alinhadas aos requisitos do negócio e às leis e regulamentações aplicáveis.
Na prática, a política de segurança estabelece, por exemplo, quem pode acessar quais informações, como os dados devem ser classificados e tratados, quais são as regras para uso de senhas, como os incidentes devem ser reportados e quais são as responsabilidades de cada colaborador. Ela é o ponto de partida para a implementação de qualquer controle de segurança. Sem uma política bem definida, as ações de proteção ficam dispersas, sem direção e sem o apoio formal da direção — o que compromete todo o SGSI.
A distinção que importa aqui é entre a política (o "quê" e o "porquê") e os procedimentos/controles (o "como"). A política estabelece as diretrizes gerais e os princípios; os procedimentos detalham os passos operacionais para cumprir essas diretrizes. O enunciado fala exatamente da primeira camada: as políticas estabelecem diretrizes para proteger. Isso é correto e está alinhado com a estrutura da norma, que coloca as políticas de segurança da informação como a primeira seção de controles da ISO/IEC 27002.
A banca explora aqui um ponto conceitual simples, mas fundamental: a função da política de segurança. O candidato que confunde política com procedimento, ou que acha que a política é apenas um documento formal sem aplicação prática, pode errar. Mas a afirmação é inequívoca: políticas de segurança estabelecem diretrizes para proteger a informação. É exatamente essa a sua finalidade.
Para questões sobre políticas de segurança, lembre-se da hierarquia: a política define as diretrizes e princípios (o que deve ser feito e por quê); os procedimentos detalham a operacionalização (como fazer); e os controles são as medidas concretas para garantir o cumprimento. Quando a questão falar em "diretrizes", "orientação" ou "princípios", ela está se referindo à política.
A afirmação "Políticas de segurança estabelecem diretrizes para proteger" está correta. A política de segurança da informação é, por definição, o documento que estabelece as diretrizes e os princípios que orientam a proteção dos ativos de informação. A norma ISO/IEC 27002, na seção 5 (Políticas de segurança da informação), tem como objetivo de controle a "orientação da direção para segurança da informação", e o controle 5.1.1 determina que um conjunto de políticas seja definido, aprovado, publicado e comunicado. Essas políticas devem conter declarações sobre a definição de segurança, objetivos, princípios, atribuição de responsabilidades e processos para tratamento de desvios e exceções. Tudo isso configura, precisamente, o estabelecimento de diretrizes para proteger a informação.
Gabarito: letra C (CERTO).
Link permanente: /questoes/qa700781