Pular para o conteúdo principal

Questão de Segurança da Informação — Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.) — Quadrix 2025

Segurança da InformaçãoPolítica de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.)
Código
qa700781
Banca
Quadrix
Órgão
CFO
Ano
2025
Cargo
Ana ( )
Nos itens que avaliem conhecimentos de informática, a menos que seja explicitamente informado o contrário, considere que: todos os programas mencionados estejam em configuração‑padrão, em português; o mouse esteja configurado para pessoas destras; expressões como clicar, clique simples e clique duplo refiram‑se a cliques com o botão esquerdo do mouse; e teclar corresponda à operação de pressionar uma tecla e, rapidamente, liberá‑la, acionando‑a apenas uma vez. Considere também que não haja restrições de proteção, de funcionamento e de uso em relação aos programas, arquivos, diretórios, recursos e equipamentos mencionados.
O desenvolvimento de sistemas deve se atentar para as questões de segurança da informação. Com base nessa informação, julgue o item seguinte.   Políticas de segurança estabelecem diretrizes para proteger
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Políticas de Segurança da Informação

✅ CERTO. As políticas de segurança da informação têm, por definição, o papel de estabelecer diretrizes que orientam a proteção dos ativos de informação da organização — exatamente o que o enunciado afirma. Essa é a função nuclear da política, prevista na norma ABNT NBR ISO/IEC 27002, que trata das políticas de segurança da informação como o primeiro grupo de controles, responsável por prover a orientação da direção para a segurança da informação.

A política de segurança da informação (PSI) é o documento de mais alto nível dentro do Sistema de Gestão de Segurança da Informação (SGSI). Ela traduz a intenção e o comprometimento da alta direção em diretrizes concretas, que orientam todas as demais ações de segurança. Não se trata de um detalhe técnico, mas do alicerce sobre o qual se constroem os controles, os procedimentos e as responsabilidades. A norma ISO/IEC 27002, em seu controle 5.1.1, estabelece que um conjunto de políticas de segurança da informação deve ser definido, aprovado pela direção, publicado e comunicado a todos os funcionários e partes externas relevantes. O objetivo desse controle é justamente "orientação da direção para segurança da informação", ou seja, garantir que haja diretrizes claras, alinhadas aos requisitos do negócio e às leis e regulamentações aplicáveis.

Na prática, a política de segurança estabelece, por exemplo, quem pode acessar quais informações, como os dados devem ser classificados e tratados, quais são as regras para uso de senhas, como os incidentes devem ser reportados e quais são as responsabilidades de cada colaborador. Ela é o ponto de partida para a implementação de qualquer controle de segurança. Sem uma política bem definida, as ações de proteção ficam dispersas, sem direção e sem o apoio formal da direção — o que compromete todo o SGSI.

A distinção que importa aqui é entre a política (o "quê" e o "porquê") e os procedimentos/controles (o "como"). A política estabelece as diretrizes gerais e os princípios; os procedimentos detalham os passos operacionais para cumprir essas diretrizes. O enunciado fala exatamente da primeira camada: as políticas estabelecem diretrizes para proteger. Isso é correto e está alinhado com a estrutura da norma, que coloca as políticas de segurança da informação como a primeira seção de controles da ISO/IEC 27002.

A banca explora aqui um ponto conceitual simples, mas fundamental: a função da política de segurança. O candidato que confunde política com procedimento, ou que acha que a política é apenas um documento formal sem aplicação prática, pode errar. Mas a afirmação é inequívoca: políticas de segurança estabelecem diretrizes para proteger a informação. É exatamente essa a sua finalidade.

PEGA ESSA DICA!

Para questões sobre políticas de segurança, lembre-se da hierarquia: a política define as diretrizes e princípios (o que deve ser feito e por quê); os procedimentos detalham a operacionalização (como fazer); e os controles são as medidas concretas para garantir o cumprimento. Quando a questão falar em "diretrizes", "orientação" ou "princípios", ela está se referindo à política.

1Papel
Estabelece diretrizes e princípios
Orienta a proteção dos ativos
Traduz compromisso da alta direção
2Conteúdo
Quem acessa quais informações
Classificação e tratamento de dados
Regras de senha
Reporte de incidentes
Responsabilidades
3Hierarquia
Política (o quê e por quê)
Procedimentos (como fazer)
Controles (medidas concretas)
Política de Segurança da Informação (PSI)
LEVELsoulevel.com.br
Política de Segurança da Informação (PSI): Papel (Estabelece diretrizes e princípios, Orienta a proteção dos ativos, Traduz compromisso da alta direção); Conteúdo (Quem acessa quais informações, Classificação e tratamento de dados, Regras de senha, Reporte de incidentes, Responsabilidades); Hierarquia (Política (o quê e por quê), Procedimentos (como fazer), Controles (medidas concretas))

Item — ✅ Correto

A afirmação "Políticas de segurança estabelecem diretrizes para proteger" está correta. A política de segurança da informação é, por definição, o documento que estabelece as diretrizes e os princípios que orientam a proteção dos ativos de informação. A norma ISO/IEC 27002, na seção 5 (Políticas de segurança da informação), tem como objetivo de controle a "orientação da direção para segurança da informação", e o controle 5.1.1 determina que um conjunto de políticas seja definido, aprovado, publicado e comunicado. Essas políticas devem conter declarações sobre a definição de segurança, objetivos, princípios, atribuição de responsabilidades e processos para tratamento de desvios e exceções. Tudo isso configura, precisamente, o estabelecimento de diretrizes para proteger a informação.

Gabarito: letra C (CERTO).

Link permanente: /questoes/qa700781