Questão de Segurança da Informação — Segurança de sistemas de informação — FUNDATEC 2023
Segurança da Informação›Segurança de sistemas de informação
Código
qq895343
Banca
FUNDATEC
Órgão
IF-SC
Ano
2023
Nível
Médio
Cargo
Técnico de Tecnologia da Informação
Para elaborar uma Política de Segurança da Informação (PSI), deve-se considerar uma norma de códigos e práticas para a gestão da segurança da informação. Essa norma considera os ativos da companhia e as necessidades da área de negócio para definir a melhor maneira de administrar o sistema. Com isso, todas as responsabilidades são definidas e os objetivos são estabelecidos, medidos, analisados e auditados internamente. Essa norma é a:
AABNT NBR CMMI.
BABNT NBR ISO 16001.
CNBR ISO/IEC 9004.
DNBR ISO/IEC 25000.
ENBR ISO/IEC 27001:2005.
Revelar gabarito e comentário▾
GabaritoE — NBR ISO/IEC 27001:2005.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Norma de Gestão da Segurança da Informação
Gabarito: letra E (NBR ISO/IEC 27001:2005). A norma que estabelece os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI), incluindo a elaboração da Política de Segurança da Informação (PSI), definição de responsabilidades e estabelecimento de objetivos mensuráveis e auditáveis, é a ABNT NBR ISO/IEC 27001. As demais alternativas tratam de áreas distintas.
ABNT-NBR-ISO/IEC-27001-5.1
"A Alta Direção deve demonstrar sua liderança e comprometimento em relação ao sistema de gestão da segurança da informação pelos seguintes meios: a) assegurando que a política de segurança da informação e os objetivos de segurança da informação estejam estabelecidos e sejam compatíveis com a direção estratégica da organização; [...]"
A norma 27001 é o padrão internacional para implementação e manutenção de um SGSI, abrangendo todos os aspectos mencionados no enunciado.
Normas de gestão
1Segurança da informação
NBR ISO/IEC 27001 (SGSI)
Política de segurança (PSI)
Objetivos mensuráveis
Responsabilidades
Auditoria interna
2Qualidade
NBR ISO/IEC 9004 (desempenho)
NBR ISO/IEC 25000 (SQuaRE - software)
3Maturidade de processos
CMMI (software)
4Responsabilidade social
ISO 16001
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
ABNT NBR CMMI é um modelo de maturidade para processos de desenvolvimento e manutenção de software, não uma norma de segurança da informação. Não se aplica ao contexto.
Alternativa B — ❌ Incorreta
ABNT NBR ISO 16001 não é uma norma de gestão de segurança da informação. A sigla refere-se a requisitos de responsabilidade social (ISO 26000) ou outras áreas; não é pertinente.
Alternativa C — ❌ Incorreta
NBR ISO/IEC 9004 é uma diretriz para gestão da qualidade e melhoria de desempenho organizacional, sem foco específico em segurança da informação.
Alternativa D — ❌ Incorreta
NBR ISO/IEC 25000 é a família de normas SQuaRE (Software Quality Requirements and Evaluation), voltada para qualidade de produto de software, não para gestão da segurança.
Alternativa E — ✅ Correta ⟵ GABARITO
NBR ISO/IEC 27001:2005 (atualmente substituída pela versão 2013/2022, mas ainda referência histórica) é a norma que especifica os requisitos para um SGSI, incluindo a política, objetivos, responsabilidades, auditoria interna e melhoria contínua. O trecho do item 5.1 acima comprova que a política e os objetivos fazem parte do escopo.
NÃO CAIA NESSA!
O enunciado menciona "códigos e práticas", o que pode levar o candidato a pensar na ISO 27002 (código de prática). Porém, a norma que define os requisitos para a implementação do SGSI, incluindo a política, responsabilidades e auditoria, é a 27001. A 27002 fornece diretrizes de controle, mas não estabelece o sistema de gestão em si. Na dúvida, lembre-se: 27001 = requisitos; 27002 = controles.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)