Questão de Segurança da Informação — Organização da Segurança da Informação (NBR ISO/IEC 27002 e NBR ISO/IEC 17799) — VUNESP 2023
Segurança da Informação›Organização da Segurança da Informação (NBR ISO/IEC 27002 e NBR ISO/IEC 17799)
Código
vu196820
Banca
VUNESP
Órgão
TRF 3
Ano
2023
Cargo
TJ TRF3
A norma ABNT NBR ISO/IEC 27002:2013 (Tecnologia da informação – Técnicas de segurança – Código de prática para controles de segurança da informação) estabelece, em seu capítulo 6, Organização da segurança da informação, uma seção sobre Dispositivos móveis e trabalho remoto, sendo objetivo desse assunto
Arestringir os horários de trabalho remoto ou por dispositivos móveis.
Bgarantir que colaboradores que tenham trabalho remoto não tenham jornada de trabalho estabelecida.
Crestringir o número de colaboradores que tenha acesso a trabalho remoto ou dispositivos móveis.
Dgarantir a segurança das informações no trabalho remoto e no uso de dispositivos móveis.
Eassegurar que cada colaborador da empresa possua dispositivos móveis apropriados.
Revelar gabarito e comentário▾
GabaritoD — garantir a segurança das informações no trabalho remoto e no uso de dispositivos móveis.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Organização da Segurança da Informação na ISO/IEC 27002
Gabarito: letra D. O objetivo da seção "Dispositivos móveis e trabalho remoto" do capítulo 6 da ABNT NBR ISO/IEC 27002:2013 é garantir a segurança das informações no trabalho remoto e no uso de dispositivos móveis, assegurando que as informações acessadas, tratadas ou armazenadas fora das instalações da organização estejam protegidas. Essa é a essência do controle, que visa proteger os dados, e não restringir horários, jornadas ou o número de colaboradores.
A norma ABNT NBR ISO/IEC 27002:2013 é um código de prática que estabelece diretrizes e controles para a gestão da segurança da informação. Ela é organizada em seções, cada uma com objetivos de controle específicos. O capítulo 6, "Organização da segurança da informação", trata da estrutura interna da organização para gerenciar a segurança, incluindo a definição de papéis, responsabilidades e a coordenação das atividades de segurança. Dentro desse capítulo, a seção "Dispositivos móveis e trabalho remoto" aborda os riscos específicos associados ao uso de dispositivos fora do ambiente controlado da organização e ao trabalho realizado fora das instalações.
O objetivo central dessa seção é proteger as informações que são acessadas, processadas ou armazenadas em dispositivos móveis (como notebooks, tablets e smartphones) e durante o trabalho remoto. Isso envolve a implementação de políticas e controles que garantam a confidencialidade, integridade e disponibilidade dessas informações, mesmo fora do perímetro físico da organização. A norma não busca restringir o trabalho remoto ou o uso de dispositivos, mas sim garantir que essas práticas sejam realizadas de forma segura.
A norma ABNT NBR ISO/IEC 27001, que especifica os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI), reforça esse entendimento no controle 6.7, que trata do trabalho remoto:
ABNT-NBR-ISO/IEC-27001-6.7
item 6.7 — "Medidas de segurança devem ser implementadas quando as pessoas estiverem trabalhando remotamente para proteger as informações acessadas, tratadas ou armazenadas fora das instalações da organização"
Esse controle da ISO 27001 está diretamente alinhado com o objetivo da seção correspondente na ISO 27002, confirmando que o foco é a proteção da informação, e não a restrição de práticas de trabalho. A banca explora a confusão entre o objetivo de segurança (proteger a informação) e medidas administrativas ou logísticas (restringir horários, jornadas, número de colaboradores ou fornecer equipamentos).
Alternativa A — ❌ Incorreta
A alternativa afirma que o objetivo é "restringir os horários de trabalho remoto ou por dispositivos móveis". Isso está incorreto, pois a norma não trata da gestão de jornada de trabalho, que é uma questão trabalhista e administrativa, fora do escopo da segurança da informação. O foco da seção é a proteção das informações, não a limitação de horários.
Alternativa B — ❌ Incorreta
A alternativa afirma que o objetivo é "garantir que colaboradores que tenham trabalho remoto não tenham jornada de trabalho estabelecida". Isso é incorreto e até contradiz a lógica da norma. A ISO 27002 não trata de jornada de trabalho; ela trata de controles de segurança. A ausência de jornada estabelecida é uma questão de política de recursos humanos, não um objetivo de segurança da informação.
Alternativa C — ❌ Incorreta
A alternativa afirma que o objetivo é "restringir o número de colaboradores que tenha acesso a trabalho remoto ou dispositivos móveis". Isso está incorreto. A norma não estabelece limites de quantidade de colaboradores; ela orienta sobre como proteger as informações quando o trabalho remoto ou o uso de dispositivos móveis ocorre. A decisão sobre quem pode trabalhar remotamente é uma decisão de negócio, não um controle de segurança definido pela norma.
Alternativa D — ✅ Correta ⟵ GABARITO
A alternativa afirma que o objetivo é "garantir a segurança das informações no trabalho remoto e no uso de dispositivos móveis". Isso está correto e reflete exatamente o propósito da seção. A norma busca assegurar que as informações estejam protegidas quando acessadas, processadas ou armazenadas fora do ambiente controlado da organização, seja em dispositivos móveis ou durante o trabalho remoto. O controle 6.7 da ISO 27001, citado acima, reforça essa necessidade de implementar medidas de segurança para proteger as informações fora das instalações.
Alternativa E — ❌ Incorreta
A alternativa afirma que o objetivo é "assegurar que cada colaborador da empresa possua dispositivos móveis apropriados". Isso está incorreto. A norma não trata da provisão de equipamentos; ela trata da segurança das informações nesses dispositivos. A decisão de fornecer dispositivos é uma questão de infraestrutura e orçamento, não um controle de segurança da informação. A norma orienta sobre como proteger os dados, independentemente de quem fornece o dispositivo.
NÃO CAIA NESSA!
A banca tenta confundir o objetivo de segurança (proteger a informação) com medidas administrativas ou logísticas (restringir horários, jornada, número de colaboradores ou fornecer equipamentos). A norma ISO 27002 não trata dessas questões; ela foca exclusivamente na proteção das informações fora do ambiente controlado. Lembre-se: o objetivo é sempre a segurança da informação, nunca a restrição de práticas de trabalho ou a gestão de recursos.
PEGA ESSA DICA!
Para questões sobre a ISO 27002, foque no objetivo de cada controle. A norma é um código de prática que orienta sobre como proteger informações, e não sobre como gerenciar pessoas ou recursos. Quando a alternativa falar em "restringir", "garantir jornada" ou "fornecer equipamentos", desconfie: o foco deve ser sempre a segurança da informação.