Questão de Segurança da Informação — SGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.) — VUNESP 2023
Segurança da Informação›SGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.)
Código
vu196957
Banca
VUNESP
Órgão
CIJUN
Ano
2023
Cargo
Ana ( )
A norma ABNT NBR ISO/IEC 27001 – Tecnologia da Informação – Técnicas de segurança – Sistemas de gestão da segurança da informação – Requisitos estabelece, em sua seção sobre Liderança, subseção Política, três requisitos sobre a segurança da informação, sendo um deles,
Aser disponibilizada exclusivamente a colaboradores do setor de tecnologia da informação.
Bter sido aprovada por um órgão de controle externo à organização.
Cestar disponível para as partes interessadas, conforme apropriado.
Destar de acordo com normas estabelecidas por um organismo internacional.
Enão afetar o desempenho da operação dos sistemas corporativos.
Revelar gabarito e comentário▾
GabaritoC — estar disponível para as partes interessadas, conforme apropriado.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Política de Segurança da Informação na ABNT NBR ISO/IEC 27001
Gabarito: letra C. A norma ABNT NBR ISO/IEC 27001, na seção 5 (Liderança), subseção 5.2 (Política), exige que a política de segurança da informação seja disponibilizada às partes interessadas, conforme apropriado — é exatamente o que a alternativa C afirma. As demais alternativas distorcem o texto da norma, impondo restrições ou requisitos que ela não estabelece.
A política de segurança da informação (PSI) é o documento-mestre do Sistema de Gestão de Segurança da Informação (SGSI). Ela define a estratégia e direciona as ações da organização em matéria de segurança, devendo ser aprovada pela Alta Direção e comunicada a todos os colaboradores. A norma ISO/IEC 27001, em sua seção 5.2, estabelece os requisitos que a política deve cumprir: ser apropriada ao propósito da organização, incluir objetivos de segurança (ou fornecer a estrutura para estabelecê-los), incluir comprometimento com requisitos aplicáveis e com a melhoria contínua do SGSI, ser documentada, comunicada e disponibilizada às partes interessadas, conforme apropriado.
O termo "partes interessadas" (stakeholders) é central: abrange não apenas os colaboradores, mas também clientes, fornecedores, parceiros, órgãos reguladores e qualquer entidade que possa afetar ou ser afetada pelo SGSI. A disponibilização "conforme apropriado" significa que a organização deve avaliar o nível de acesso adequado para cada grupo — não se trata de divulgação irrestrita, mas de garantir que quem precisa conhecer a política tenha acesso a ela.
A banca explora aqui a confusão entre o que a norma exige e o que seria uma boa prática ou uma interpretação equivocada. A política não é restrita ao setor de TI (alternativa A), não depende de aprovação externa (alternativa B), não precisa estar alinhada a organismo internacional específico (alternativa D) e não tem relação com desempenho operacional (alternativa E). O requisito normativo é simples e direto: disponibilizar às partes interessadas.
Guarde este critério: a política de segurança da informação é um documento interno, aprovado pela Alta Direção, e deve ser comunicado e disponibilizado às partes interessadas. É nessa tríade que as alternativas se separam.
Política de Segurança da Informação
1ISO/IEC 27001, seção 5.2
2Requisitos
Apropriada ao propósito da organização
Inclui objetivos de segurança
Compromisso com requisitos aplicáveis
Compromisso com melhoria contínua
Documentada
Comunicada
Disponível às partes interessadas, conforme apropriado
3Aprovação
Alta Direção (órgão interno)
4Partes interessadas
Colaboradores
Clientes
Fornecedores
Órgãos reguladores
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Afirma que a política deve ser disponibilizada exclusivamente a colaboradores do setor de TI. A norma não impõe essa restrição — pelo contrário, a política deve ser comunicada a todos os colaboradores da organização, não apenas aos de TI. A palavra "exclusivamente" torna a alternativa incorreta, pois exclui indevidamente os demais funcionários e as demais partes interessadas.
Alternativa B — ❌ Incorreta
Afirma que a política deve ter sido aprovada por um órgão de controle externo à organização. A norma exige que a política seja aprovada pela Alta Direção da própria organização — um órgão interno. Não há previsão de aprovação por órgão externo; a certificação por terceira parte (auditoria) é um processo posterior, que verifica a conformidade, mas não aprova a política.
Alternativa C — ✅ Correta ⟵ GABARITO
Reproduz fielmente o requisito da norma: a política deve estar disponível para as partes interessadas, conforme apropriado. O termo "conforme apropriado" confere à organização a discricionariedade de definir o nível de acesso de cada grupo de partes interessadas, mas a disponibilização é obrigatória. É a literalidade do item 5.2 da ISO/IEC 27001.
Alternativa D — ❌ Incorreta
Afirma que a política deve estar de acordo com normas estabelecidas por um organismo internacional. A norma exige que a política seja apropriada ao propósito da organização e inclua comprometimento com os requisitos aplicáveis — que podem incluir requisitos legais, regulamentares e contratuais, mas não se limita a normas de organismo internacional. A ISO/IEC 27001 é uma norma internacional, mas a política da organização não precisa estar "de acordo" com outras normas internacionais.
Alternativa E — ❌ Incorreta
Afirma que a política não deve afetar o desempenho da operação dos sistemas corporativos. A norma não estabelece esse requisito. A política de segurança da informação pode, sim, impactar a operação — por exemplo, ao exigir autenticação multifator ou criptografia, que podem adicionar etapas ao processo. O requisito da norma é que a política seja apropriada ao propósito da organização, não que seja neutra em relação ao desempenho.
NÃO CAIA NESSA!
A banca explora a confusão entre o que a norma exige e o que seria uma interpretação plausível ou uma boa prática. As alternativas A, B, D e E parecem razoáveis à primeira vista, mas impõem requisitos que a norma não estabelece. A alternativa C é a única que reproduz fielmente o texto do item 5.2. Para não cair nessa armadilha, memorize os requisitos exatos da política: apropriada ao propósito, inclui objetivos, compromisso com requisitos aplicáveis e melhoria contínua, documentada, comunicada e disponibilizada às partes interessadas.
PEGA ESSA DICA!
Para questões sobre a ISO/IEC 27001, foque na estrutura da norma (seções 4 a 10) e nos requisitos-chave de cada seção. Na seção 5 (Liderança), os pontos mais cobrados são: comprometimento da Alta Direção, política de segurança da informação e papéis/responsabilidades. Memorize a tríade da política: apropriada ao propósito, comunicada e disponibilizada às partes interessadas.