Questão de Governança de TI — ISO-IEC 12207 — Quadrix 2023
Governança de TI›ISO-IEC 12207
Código
qg026902
Banca
Quadrix
Órgão
CREFITO-14ª Região(PI)
Ano
2023
Nível
Superior
Cargo
Analista Administrativo - Tecnologia da Informação
Assinale a alternativa que apresenta o objetivo principal da Norma NBR ISO/IEC 38500:2015.
Adefinir processos de gestão de riscos em projetos de TI
Bestabelecer diretrizes para a gestão eficaz da segurança da informação
Cproporcionar orientações para a governança corporativa de TI
Ddefinir práticas para a gestão de qualidade de serviços de TI
Eestabelecer requisitos para a conformidade com outras normas ISO/IEC
Revelar gabarito e comentário▾
GabaritoC — proporcionar orientações para a governança corporativa de TI
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Governança de TI: NBR ISO/IEC 38500:2015
Gabarito: letra C. A NBR ISO/IEC 38500:2015 tem como objetivo principal proporcionar orientações para a governança corporativa de TI, fornecendo um framework para que os dirigentes avaliem, dirijam e monitorem o uso da TI na organização. As demais alternativas descrevem objetivos de outras normas (gestão de riscos, segurança da informação, qualidade de serviços, conformidade), que não são o foco central da 38500.
A NBR ISO/IEC 38500:2015 é a norma brasileira que adota a norma internacional ISO/IEC 38500, intitulada "Governança corporativa de tecnologia da informação". Ela estabelece um modelo de governança de TI baseado em três tarefas principais — avaliar, dirigir e monitorar — e em seis princípios: responsabilidade, estratégia, aquisição, desempenho, conformidade e comportamento humano. O propósito da norma é orientar os órgãos de direção (conselho de administração, diretoria executiva) sobre como governar a TI, garantindo que ela esteja alinhada aos objetivos estratégicos do negócio e agregue valor à organização.
É importante distinguir a 38500 de outras normas do ecossistema ISO/IEC. Enquanto a 38500 trata da governança (decisões sobre o uso da TI, alinhamento estratégico, responsabilidades dos dirigentes), outras normas tratam de aspectos mais operacionais ou específicos: a família ISO/IEC 27000 trata da segurança da informação (a 27001 é o sistema de gestão de segurança da informação — SGSI); a ISO/IEC 12207 trata do ciclo de vida de software; a ISO 31000 trata da gestão de riscos; e a ISO 9001 trata do sistema de gestão da qualidade. A 38500 não define processos técnicos, requisitos de segurança ou práticas de qualidade — ela se concentra no nível estratégico de governança.
Na prática, a norma se aplica a qualquer tipo de organização — pública, privada, governamental ou sem fins lucrativos — independentemente do porte ou do nível de uso de TI. Ela orienta os dirigentes a avaliar o uso atual e futuro da TI, dirigir a preparação e implementação de planos e políticas, e monitorar a conformidade com essas políticas e com o desempenho esperado. A pegadinha da banca nesta questão é justamente confundir o escopo da 38500 com o de outras normas mais conhecidas, como a 27001 (segurança da informação) ou a 12207 (processos de ciclo de vida).
Guarde a fronteira: 38500 = governança corporativa de TI (nível estratégico, dirigentes); as demais normas citadas nas alternativas tratam de gestão operacional ou de áreas específicas. É exatamente nessa distinção que as alternativas se dividem.
Alternativa A — ❌ Incorreta
Define processos de gestão de riscos em projetos de TI. A gestão de riscos é tema de outras normas, como a ISO 31000 (gestão de riscos) e a ISO/IEC 27005 (gestão de riscos de segurança da informação). A 38500 menciona riscos apenas como parte do princípio de desempenho, mas não tem como objetivo definir processos de gestão de riscos em projetos.
Alternativa B — ❌ Incorreta
Estabelece diretrizes para a gestão eficaz da segurança da informação. Esse é o objetivo da família ISO/IEC 27000, especialmente da ISO/IEC 27001 (sistema de gestão de segurança da informação — SGSI). A 38500 trata de governança de TI como um todo, não especificamente de segurança da informação.
Alternativa C — ✅ Correta ⟵ GABARITO
Proporciona orientações para a governança corporativa de TI. Este é exatamente o objetivo da NBR ISO/IEC 38500:2015. A norma fornece um framework para que os dirigentes avaliem, dirijam e monitorem o uso da TI, alinhando-a aos objetivos estratégicos da organização. O título oficial da norma é "Governança corporativa de tecnologia da informação".
Alternativa D — ❌ Incorreta
Define práticas para a gestão de qualidade de serviços de TI. A gestão de qualidade é tema da ISO 9001 (sistema de gestão da qualidade) e, no contexto de serviços de TI, de frameworks como ITIL. A 38500 não trata de práticas de qualidade de serviços, mas de governança corporativa de TI.
Alternativa E — ❌ Incorreta
Estabelece requisitos para a conformidade com outras normas ISO/IEC. A 38500 não tem como objetivo estabelecer requisitos de conformidade com outras normas. O princípio de conformidade, dentro da 38500, refere-se à conformidade da TI com leis, regulamentos e políticas obrigatórias — não à conformidade com outras normas ISO/IEC.
NÃO CAIA NESSA!
A banca explora a confusão entre a 38500 (governança de TI) e outras normas mais conhecidas do ecossistema ISO/IEC. O candidato que estudou apenas a 27001 (segurança da informação) ou a 12207 (ciclo de vida de software) tende a marcar a alternativa B ou D. A chave é lembrar que a 38500 é a norma de governança corporativa de TI — nível estratégico, voltada aos dirigentes — e não uma norma de gestão operacional ou de área específica.
PEGA ESSA DICA!
Para fixar, associe cada norma ao seu foco principal: 38500 → governança de TI (avaliar, dirigir, monitorar); 27001 → segurança da informação (SGSI); 12207 → ciclo de vida de software; 31000 → gestão de riscos; 9001 → qualidade. Quando a questão perguntar o objetivo de uma norma, pergunte-se: "essa norma trata de governança, segurança, qualidade, riscos ou processos?" — isso resolve a maioria das questões.