Pular para o conteúdo principal

Questão de Segurança da Informação — SGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.) — VUNESP 2023

Segurança da InformaçãoSGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.)
Código
vu196957
Banca
VUNESP
Órgão
CIJUN
Ano
2023
Cargo
Ana ( )
A norma ABNT NBR ISO/IEC 27001 – Tecnologia da Informação – Técnicas de segurança – Sistemas de gestão da segurança da informação – Requisitos estabelece, em sua seção sobre Liderança, subseção Política, três requisitos sobre a segurança da informação, sendo um deles,
  1. Aser disponibilizada exclusivamente a colaboradores do setor de tecnologia da informação.
  2. Bter sido aprovada por um órgão de controle externo à organização.
  3. Cestar disponível para as partes interessadas, conforme apropriado.
  4. Destar de acordo com normas estabelecidas por um organismo internacional.
  5. Enão afetar o desempenho da operação dos sistemas corporativos.
Revelar gabarito e comentário

GabaritoC — estar disponível para as partes interessadas, conforme apropriado.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Política de Segurança da Informação na ABNT NBR ISO/IEC 27001

Gabarito: letra C. A norma ABNT NBR ISO/IEC 27001, na seção 5 (Liderança), subseção 5.2 (Política), exige que a política de segurança da informação seja disponibilizada às partes interessadas, conforme apropriado — é exatamente o que a alternativa C afirma. As demais alternativas distorcem o texto da norma, impondo restrições ou requisitos que ela não estabelece.

A política de segurança da informação (PSI) é o documento-mestre do Sistema de Gestão de Segurança da Informação (SGSI). Ela define a estratégia e direciona as ações da organização em matéria de segurança, devendo ser aprovada pela Alta Direção e comunicada a todos os colaboradores. A norma ISO/IEC 27001, em sua seção 5.2, estabelece os requisitos que a política deve cumprir: ser apropriada ao propósito da organização, incluir objetivos de segurança (ou fornecer a estrutura para estabelecê-los), incluir comprometimento com requisitos aplicáveis e com a melhoria contínua do SGSI, ser documentada, comunicada e disponibilizada às partes interessadas, conforme apropriado.

O termo "partes interessadas" (stakeholders) é central: abrange não apenas os colaboradores, mas também clientes, fornecedores, parceiros, órgãos reguladores e qualquer entidade que possa afetar ou ser afetada pelo SGSI. A disponibilização "conforme apropriado" significa que a organização deve avaliar o nível de acesso adequado para cada grupo — não se trata de divulgação irrestrita, mas de garantir que quem precisa conhecer a política tenha acesso a ela.

A banca explora aqui a confusão entre o que a norma exige e o que seria uma boa prática ou uma interpretação equivocada. A política não é restrita ao setor de TI (alternativa A), não depende de aprovação externa (alternativa B), não precisa estar alinhada a organismo internacional específico (alternativa D) e não tem relação com desempenho operacional (alternativa E). O requisito normativo é simples e direto: disponibilizar às partes interessadas.

Guarde este critério: a política de segurança da informação é um documento interno, aprovado pela Alta Direção, e deve ser comunicado e disponibilizado às partes interessadas. É nessa tríade que as alternativas se separam.

Política de Segurança da Informação
  • 1ISO/IEC 27001, seção 5.2
  • 2Requisitos
    • Apropriada ao propósito da organização
    • Inclui objetivos de segurança
    • Compromisso com requisitos aplicáveis
    • Compromisso com melhoria contínua
    • Documentada
    • Comunicada
    • Disponível às partes interessadas, conforme apropriado
  • 3Aprovação
    • Alta Direção (órgão interno)
  • 4Partes interessadas
    • Colaboradores
    • Clientes
    • Fornecedores
    • Órgãos reguladores
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Afirma que a política deve ser disponibilizada exclusivamente a colaboradores do setor de TI. A norma não impõe essa restrição — pelo contrário, a política deve ser comunicada a todos os colaboradores da organização, não apenas aos de TI. A palavra "exclusivamente" torna a alternativa incorreta, pois exclui indevidamente os demais funcionários e as demais partes interessadas.

Alternativa B — ❌ Incorreta

Afirma que a política deve ter sido aprovada por um órgão de controle externo à organização. A norma exige que a política seja aprovada pela Alta Direção da própria organização — um órgão interno. Não há previsão de aprovação por órgão externo; a certificação por terceira parte (auditoria) é um processo posterior, que verifica a conformidade, mas não aprova a política.

Alternativa C — ✅ Correta ⟵ GABARITO

Reproduz fielmente o requisito da norma: a política deve estar disponível para as partes interessadas, conforme apropriado. O termo "conforme apropriado" confere à organização a discricionariedade de definir o nível de acesso de cada grupo de partes interessadas, mas a disponibilização é obrigatória. É a literalidade do item 5.2 da ISO/IEC 27001.

Alternativa D — ❌ Incorreta

Afirma que a política deve estar de acordo com normas estabelecidas por um organismo internacional. A norma exige que a política seja apropriada ao propósito da organização e inclua comprometimento com os requisitos aplicáveis — que podem incluir requisitos legais, regulamentares e contratuais, mas não se limita a normas de organismo internacional. A ISO/IEC 27001 é uma norma internacional, mas a política da organização não precisa estar "de acordo" com outras normas internacionais.

Alternativa E — ❌ Incorreta

Afirma que a política não deve afetar o desempenho da operação dos sistemas corporativos. A norma não estabelece esse requisito. A política de segurança da informação pode, sim, impactar a operação — por exemplo, ao exigir autenticação multifator ou criptografia, que podem adicionar etapas ao processo. O requisito da norma é que a política seja apropriada ao propósito da organização, não que seja neutra em relação ao desempenho.

NÃO CAIA NESSA!

A banca explora a confusão entre o que a norma exige e o que seria uma interpretação plausível ou uma boa prática. As alternativas A, B, D e E parecem razoáveis à primeira vista, mas impõem requisitos que a norma não estabelece. A alternativa C é a única que reproduz fielmente o texto do item 5.2. Para não cair nessa armadilha, memorize os requisitos exatos da política: apropriada ao propósito, inclui objetivos, compromisso com requisitos aplicáveis e melhoria contínua, documentada, comunicada e disponibilizada às partes interessadas.

PEGA ESSA DICA!

Para questões sobre a ISO/IEC 27001, foque na estrutura da norma (seções 4 a 10) e nos requisitos-chave de cada seção. Na seção 5 (Liderança), os pontos mais cobrados são: comprometimento da Alta Direção, política de segurança da informação e papéis/responsabilidades. Memorize a tríade da política: apropriada ao propósito, comunicada e disponibilizada às partes interessadas.

Gabarito: letra C

Link permanente: /questoes/vu196957