Pular para o conteúdo principal

Questão de Governança de TI — ISO-IEC 12207 — Quadrix 2023

Governança de TIISO-IEC 12207
Código
qg026898
Banca
Quadrix
Órgão
CREFITO-14ª Região(PI)
Ano
2023
Nível
Superior
Cargo
Analista Administrativo - Tecnologia da Informação
Com base na Norma NBR ISO/IEC n.o 27001:2013, o Sistema de Gestão de Segurança da Informação (SGSI) preserva a confidencialidade, a integridade e a disponibilidade da informação por meio da aplicação de um processo de
  1. Agestão de riscos.
  2. Bgestão de qualidade.
  3. Cgestão de mudanças.
  4. Ddefinição do escopo.
  5. Epapéis e responsabilidades.
Revelar gabarito e comentário

GabaritoA — gestão de riscos.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Sistema de Gestão de Segurança da Informação (SGSI) e a ISO/IEC 27001

Gabarito: letra A. A NBR ISO/IEC 27001:2013 estabelece que o SGSI preserva a confidencialidade, a integridade e a disponibilidade da informação por meio da aplicação de um processo de gestão de riscos. Isso fica explícito no item 6.1.2 da norma, que trata da avaliação de riscos de segurança da informação, e no item 8.2, que trata da execução dessas avaliações. A gestão de riscos é o coração do SGSI, pois é por meio dela que se identificam, analisam e tratam os riscos que podem comprometer a tríade da informação.

O SGSI é um conjunto de políticas, processos e controles que uma organização implementa para proteger suas informações. A norma ISO/IEC 27001 é a principal referência para a implementação desse sistema, e ela adota o modelo PDCA (Plan-Do-Check-Act) como base para a melhoria contínua. Dentro desse modelo, a gestão de riscos não é apenas uma etapa, mas o motor que impulsiona todo o sistema: é a partir da identificação e análise dos riscos que a organização decide quais controles de segurança serão implementados.

A norma define, no item 6.1.2, que a organização deve estabelecer e aplicar um processo de avaliação de riscos de segurança da informação. Esse processo envolve estabelecer critérios de risco, identificar os riscos associados à perda de confidencialidade, integridade e disponibilidade, analisar as consequências potenciais e a probabilidade de ocorrência, e determinar os níveis de risco. Veja o trecho literal:

ABNT-NBR-ISO/IEC-27001-6.1.2

"A organização deve estabelecer e aplicar um processo de avaliação de riscos de segurança da informação que: ... c) identifique os riscos de segurança da informação: 1) aplicando o processo de avaliação do risco de segurança da informação para identificar os riscos associados com a perda de confidencialidade, integridade e disponibilidade da informação dentro do escopo do sistema de gestão da segurança da informação; ..."

Além disso, o item 8.2 reforça que a organização deve realizar avaliações de riscos a intervalos planejados, e o item 8.3 trata da implementação do plano de tratamento de riscos. Ou seja, todo o ciclo do SGSI gira em torno da gestão de riscos: avaliar, tratar, monitorar e melhorar. É por isso que a alternativa A é a correta.

As demais alternativas apresentam conceitos que, embora possam estar relacionados à gestão de TI ou à segurança da informação, não são o processo central pelo qual o SGSI preserva a tríade da informação. Vamos analisar cada uma.

SGSI (ISO/IEC 27001)
  • 1Preserva a tríade
    • Confidencialidade
    • Integridade
    • Disponibilidade
  • 2Por meio de
    • Gestão de riscos (coração do SGSI)
      • Avaliar (6.1.2)
      • Tratar (8.3)
      • Monitorar
  • 3Elementos de apoio (não são o processo central)
    • Gestão de qualidade (ISO 9001)
    • Gestão de mudanças (controle 8.32)
    • Definição do escopo (4.3)
    • Papéis e responsabilidades (5.2)
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta ⟵ GABARITO

A gestão de riscos é o processo central do SGSI. A norma ISO/IEC 27001, em seus itens 6.1.2, 8.2 e 8.3, estabelece que a organização deve avaliar, tratar e monitorar os riscos de segurança da informação. É por meio desse processo que se identificam as ameaças e vulnerabilidades que podem comprometer a confidencialidade, a integridade e a disponibilidade da informação, e se definem os controles adequados para mitigá-las. A gestão de riscos é, portanto, o mecanismo pelo qual o SGSI atinge seus objetivos.

Alternativa B — ❌ Incorreta

A gestão de qualidade é o foco da norma ISO 9001, não da ISO/IEC 27001. Embora ambas sejam normas de sistemas de gestão e compartilhem a estrutura de alto nível (HLS), a ISO 9001 trata da qualidade de produtos e serviços, enquanto a ISO/IEC 27001 trata especificamente da segurança da informação. A gestão de qualidade não é o processo pelo qual o SGSI preserva a confidencialidade, integridade e disponibilidade da informação.

Alternativa C — ❌ Incorreta

A gestão de mudanças é um controle importante dentro da ISO/IEC 27001 (item 8.32), mas é apenas um dos muitos controles que a organização pode implementar como parte do SGSI. Ela não é o processo central pelo qual o SGSI preserva a tríade da informação. A gestão de mudanças garante que alterações em sistemas e recursos de informação sejam controladas, mas a preservação da confidencialidade, integridade e disponibilidade é alcançada por meio da gestão de riscos, que identifica e trata as ameaças.

Alternativa D — ❌ Incorreta

A definição do escopo é uma etapa inicial do SGSI (item 4.3 da norma), mas não é o processo contínuo pelo qual a informação é preservada. O escopo define os limites do sistema, mas a preservação da tríade da informação é feita por meio da gestão de riscos, que é um processo contínuo e dinâmico.

Alternativa E — ❌ Incorreta

Papéis e responsabilidades são definidos no SGSI (item 5.2 da norma), mas são apenas parte da estrutura do sistema. A definição de papéis e responsabilidades é importante para a implementação, mas não é o processo pelo qual a confidencialidade, integridade e disponibilidade são preservadas. Esse processo é a gestão de riscos.

NÃO CAIA NESSA!

A banca explora a confusão entre os elementos do SGSI (escopo, papéis, gestão de mudanças) e o processo central que o define. O candidato pode ser tentado a escolher "gestão de mudanças" por ser um controle específico da norma, mas a questão pergunta pelo processo que preserva a tríade da informação, e esse processo é a gestão de riscos. Lembre-se: a ISO/IEC 27001 é uma norma de gestão de riscos de segurança da informação, e todos os seus requisitos giram em torno desse conceito.

PEGA ESSA DICA!

Para questões sobre a ISO/IEC 27001, foque nos itens 6.1 (avaliação de riscos), 8.2 (avaliação de riscos) e 8.3 (tratamento de riscos). Esses são os itens que definem o coração do SGSI. Memorize a tríade da informação (confidencialidade, integridade e disponibilidade) e associe-a diretamente à gestão de riscos.

Gabarito: letra A

Link permanente: /questoes/qg026898