Pular para o conteúdo principal

Questão de Governança de TI — ISO-IEC 12207 — Quadrix 2023

Governança de TIISO-IEC 12207
Código
qg026902
Banca
Quadrix
Órgão
CREFITO-14ª Região(PI)
Ano
2023
Nível
Superior
Cargo
Analista Administrativo - Tecnologia da Informação
Assinale a alternativa que apresenta o objetivo principal da Norma NBR ISO/IEC 38500:2015.
  1. Adefinir processos de gestão de riscos em projetos de TI
  2. Bestabelecer diretrizes para a gestão eficaz da segurança da informação
  3. Cproporcionar orientações para a governança corporativa de TI
  4. Ddefinir práticas para a gestão de qualidade de serviços de TI
  5. Eestabelecer requisitos para a conformidade com outras normas ISO/IEC
Revelar gabarito e comentário

GabaritoC — proporcionar orientações para a governança corporativa de TI

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Governança de TI: NBR ISO/IEC 38500:2015

Gabarito: letra C. A NBR ISO/IEC 38500:2015 tem como objetivo principal proporcionar orientações para a governança corporativa de TI, fornecendo um framework para que os dirigentes avaliem, dirijam e monitorem o uso da TI na organização. As demais alternativas descrevem objetivos de outras normas (gestão de riscos, segurança da informação, qualidade de serviços, conformidade), que não são o foco central da 38500.

A NBR ISO/IEC 38500:2015 é a norma brasileira que adota a norma internacional ISO/IEC 38500, intitulada "Governança corporativa de tecnologia da informação". Ela estabelece um modelo de governança de TI baseado em três tarefas principais — avaliar, dirigir e monitorar — e em seis princípios: responsabilidade, estratégia, aquisição, desempenho, conformidade e comportamento humano. O propósito da norma é orientar os órgãos de direção (conselho de administração, diretoria executiva) sobre como governar a TI, garantindo que ela esteja alinhada aos objetivos estratégicos do negócio e agregue valor à organização.

É importante distinguir a 38500 de outras normas do ecossistema ISO/IEC. Enquanto a 38500 trata da governança (decisões sobre o uso da TI, alinhamento estratégico, responsabilidades dos dirigentes), outras normas tratam de aspectos mais operacionais ou específicos: a família ISO/IEC 27000 trata da segurança da informação (a 27001 é o sistema de gestão de segurança da informação — SGSI); a ISO/IEC 12207 trata do ciclo de vida de software; a ISO 31000 trata da gestão de riscos; e a ISO 9001 trata do sistema de gestão da qualidade. A 38500 não define processos técnicos, requisitos de segurança ou práticas de qualidade — ela se concentra no nível estratégico de governança.

Na prática, a norma se aplica a qualquer tipo de organização — pública, privada, governamental ou sem fins lucrativos — independentemente do porte ou do nível de uso de TI. Ela orienta os dirigentes a avaliar o uso atual e futuro da TI, dirigir a preparação e implementação de planos e políticas, e monitorar a conformidade com essas políticas e com o desempenho esperado. A pegadinha da banca nesta questão é justamente confundir o escopo da 38500 com o de outras normas mais conhecidas, como a 27001 (segurança da informação) ou a 12207 (processos de ciclo de vida).

Guarde a fronteira: 38500 = governança corporativa de TI (nível estratégico, dirigentes); as demais normas citadas nas alternativas tratam de gestão operacional ou de áreas específicas. É exatamente nessa distinção que as alternativas se dividem.

Alternativa A — ❌ Incorreta

Define processos de gestão de riscos em projetos de TI. A gestão de riscos é tema de outras normas, como a ISO 31000 (gestão de riscos) e a ISO/IEC 27005 (gestão de riscos de segurança da informação). A 38500 menciona riscos apenas como parte do princípio de desempenho, mas não tem como objetivo definir processos de gestão de riscos em projetos.

Alternativa B — ❌ Incorreta

Estabelece diretrizes para a gestão eficaz da segurança da informação. Esse é o objetivo da família ISO/IEC 27000, especialmente da ISO/IEC 27001 (sistema de gestão de segurança da informação — SGSI). A 38500 trata de governança de TI como um todo, não especificamente de segurança da informação.

Alternativa C — ✅ Correta ⟵ GABARITO

Proporciona orientações para a governança corporativa de TI. Este é exatamente o objetivo da NBR ISO/IEC 38500:2015. A norma fornece um framework para que os dirigentes avaliem, dirijam e monitorem o uso da TI, alinhando-a aos objetivos estratégicos da organização. O título oficial da norma é "Governança corporativa de tecnologia da informação".

Alternativa D — ❌ Incorreta

Define práticas para a gestão de qualidade de serviços de TI. A gestão de qualidade é tema da ISO 9001 (sistema de gestão da qualidade) e, no contexto de serviços de TI, de frameworks como ITIL. A 38500 não trata de práticas de qualidade de serviços, mas de governança corporativa de TI.

Alternativa E — ❌ Incorreta

Estabelece requisitos para a conformidade com outras normas ISO/IEC. A 38500 não tem como objetivo estabelecer requisitos de conformidade com outras normas. O princípio de conformidade, dentro da 38500, refere-se à conformidade da TI com leis, regulamentos e políticas obrigatórias — não à conformidade com outras normas ISO/IEC.

NÃO CAIA NESSA!

A banca explora a confusão entre a 38500 (governança de TI) e outras normas mais conhecidas do ecossistema ISO/IEC. O candidato que estudou apenas a 27001 (segurança da informação) ou a 12207 (ciclo de vida de software) tende a marcar a alternativa B ou D. A chave é lembrar que a 38500 é a norma de governança corporativa de TI — nível estratégico, voltada aos dirigentes — e não uma norma de gestão operacional ou de área específica.

PEGA ESSA DICA!

Para fixar, associe cada norma ao seu foco principal: 38500 → governança de TI (avaliar, dirigir, monitorar); 27001 → segurança da informação (SGSI); 12207 → ciclo de vida de software; 31000 → gestão de riscos; 9001 → qualidade. Quando a questão perguntar o objetivo de uma norma, pergunte-se: "essa norma trata de governança, segurança, qualidade, riscos ou processos?" — isso resolve a maioria das questões.

Gabarito: letra C

Link permanente: /questoes/qg026902