Questão de Segurança da Informação — SGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.) — VUNESP 2023
Segurança da Informação›SGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.)
Código
vu196446
Banca
VUNESP
Órgão
Pref Pindamonhangaba
Ano
2023
Cargo
Ana (Pref Pinda)
A norma ABNT 27001 especifica que a organização deve estabelecer os objetivos da segurança da informação, sendo correto que, especificamente, esses objetivos
Adevem ser limitados pelos recursos financeiros da organização.
Bdevem ser atualizados conforme seja apropriado.
Cdevem ser restritos pelos recursos humanos disponíveis na organização.
Dnão necessitam sofrer um processo de medição.
Enão necessitam ser monitorados.
Revelar gabarito e comentário▾
GabaritoB — devem ser atualizados conforme seja apropriado.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Objetivos da segurança da informação na ABNT NBR ISO/IEC 27001
Gabarito: letra B. A norma ABNT NBR ISO/IEC 27001, na cláusula 6.2 (Planejamento), estabelece que a organização deve estabelecer objetivos de segurança da informação e que esses objetivos devem ser atualizados conforme apropriado — é exatamente o que a alternativa B afirma. As demais alternativas distorcem os requisitos da norma, seja limitando os objetivos a recursos, seja negando a necessidade de medição ou monitoramento.
A ISO/IEC 27001 é a norma que especifica os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI). Ela é a única da família 27000 que é certificável — ou seja, uma organização pode obter certificação formal de que seu SGSI está em conformidade com a norma. A estrutura da norma segue o ciclo PDCA (Plan-Do-Check-Act), e a cláusula 6.2 trata especificamente dos objetivos de segurança da informação dentro da fase de Planejamento.
A norma exige que os objetivos de segurança da informação sejam:
Estabelecidos pela organização, em conformidade com a política de segurança da informação;
Mensuráveis (se praticável), para permitir a avaliação de desempenho;
Comunicados às partes interessadas relevantes;
Atualizados conforme apropriado — este é o ponto central da questão.
A lógica por trás da exigência de atualização é que o SGSI é um sistema dinâmico, que deve evoluir com as mudanças no contexto da organização, nos riscos, nas tecnologias e nas ameaças. Objetivos estáticos e imutáveis tornariam o sistema obsoleto e ineficaz. Por isso, a norma exige que os objetivos sejam revisados e atualizados sempre que necessário.
A banca explora aqui a literalidade da norma: o candidato que conhece os requisitos da cláusula 6.2 identifica imediatamente a alternativa B como correta. As demais alternativas são distratores que ou limitam indevidamente os objetivos ou negam requisitos explícitos da norma.
NÃO CAIA NESSA!
A banca testa o conhecimento dos requisitos específicos da norma sobre objetivos de segurança da informação. As alternativas A e C tentam limitar os objetivos a recursos (financeiros e humanos), o que não é exigido pela norma — os objetivos devem ser estabelecidos com base na política e nos riscos, não restritos por recursos. As alternativas D e E negam a necessidade de medição e monitoramento, que são requisitos explícitos da norma. A pegadinha está em confundir o que a norma exige com o que seria razoável na prática.
Objetivos de SI (cláusula 6.2): Estabelecidos (Conforme política de SI); Mensuráveis (se praticável); Comunicados (Às partes interessadas); Atualizados conforme apropriado (SGSI dinâmico, Evolui com riscos e contexto)
Alternativa A — ❌ Incorreta
Afirma que os objetivos "devem ser limitados pelos recursos financeiros da organização". A norma não estabelece essa limitação. Os objetivos de segurança da informação devem ser estabelecidos com base na política de segurança e nos requisitos de gestão de riscos, não restritos a recursos financeiros. Embora a disponibilidade de recursos seja um fator prático na implementação, a norma não condiciona o estabelecimento dos objetivos a essa limitação.
Alternativa B — ✅ Correta ⟵ GABARITO
Afirma que os objetivos "devem ser atualizados conforme seja apropriado". Este é um requisito explícito da cláusula 6.2 da ISO/IEC 27001. A norma exige que os objetivos sejam revisados e atualizados sempre que necessário, para que o SGSI permaneça alinhado ao contexto da organização e aos riscos identificados. A palavra-chave é "atualizados" — a norma reconhece que os objetivos não são estáticos, mas devem evoluir com o tempo.
Alternativa C — ❌ Incorreta
Afirma que os objetivos "devem ser restritos pelos recursos humanos disponíveis na organização". Assim como a alternativa A, esta limitação não é exigida pela norma. Os objetivos devem ser estabelecidos com base na política de segurança e na gestão de riscos, não restritos a recursos humanos. A norma não condiciona o estabelecimento dos objetivos à disponibilidade de pessoal.
Alternativa D — ❌ Incorreta
Afirma que os objetivos "não necessitam sofrer um processo de medição". A norma exige que os objetivos sejam mensuráveis (se praticável), conforme a cláusula 6.2. A medição é essencial para avaliar o desempenho do SGSI e verificar se os objetivos estão sendo alcançados. Negar a necessidade de medição contraria diretamente o requisito da norma.
Alternativa E — ❌ Incorreta
Afirma que os objetivos "não necessitam ser monitorados". A norma exige que os objetivos sejam monitorados como parte do processo de avaliação de desempenho (cláusula 9). O monitoramento é fundamental para verificar se os objetivos estão sendo cumpridos e para identificar oportunidades de melhoria. Negar a necessidade de monitoramento contraria diretamente o requisito da norma.
Gabarito: letra B — os objetivos de segurança da informação devem ser atualizados conforme apropriado, conforme exige a cláusula 6.2 da ABNT NBR ISO/IEC 27001.