Pular para o conteúdo principal

Questão de Segurança da Informação — SGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.) — VUNESP 2024

Segurança da InformaçãoSGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.)
Código
vu212352
Banca
VUNESP
Órgão
APS
Ano
2024
Cargo
Esp Port ( )
De acordo com a seção 5.1 da norma ABNT NBR ISO/IEC 27001:2022, a Alta Direção da organização deve demonstrar sua liderança e comprometimento em relação ao sistema de gestão da segurança da informação por alguns meios. Assinale a alternativa que representa um dos meios citados pela norma nesse contexto.
  1. ARealizar publicidade externa, inclusive em mídias sociais, sobre detalhes do sistema de gestão da segurança da informação, fornecendo transparência para todo o público.
  2. BRealizar auditorias sobre o sistema de gestão da segurança da informação, por meio de envolvimento direto, e demitir os colaboradores que comprovadamente trouxeram riscos à segurança.
  3. CAssegurar que uma equipe internacional, com membros de pelo menos três países, participe do projeto de implantação do sistema de gestão da segurança da informação.
  4. DAssegurar que a equipe envolvida no projeto de implantação do sistema de gestão da segurança da informação receba algum bônus financeiro ou participação nos lucros e resultados conforme o sucesso atingido.
  5. EAssegurar que a política de segurança da informação e os objetivos de segurança da informação estejam estabelecidos e sejam compatíveis com a direção estratégica da organização.
Revelar gabarito e comentário

GabaritoE — Assegurar que a política de segurança da informação e os objetivos de segurança da informação estejam estabelecidos e sejam compatíveis com a direção estratégica da organização.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Liderança e comprometimento da Alta Direção na ISO/IEC 27001

Gabarito: letra E. A seção 5.1 da ABNT NBR ISO/IEC 27001:2022 exige que a Alta Direção demonstre liderança e comprometimento com o SGSI assegurando que a política de segurança da informação e os objetivos de segurança da informação estejam estabelecidos e sejam compatíveis com a direção estratégica da organização — exatamente o que a alternativa E afirma. As demais alternativas descrevem ações que não constam do rol da norma, sendo distratores criados pela banca.

A ISO/IEC 27001 é a norma de requisitos para o Sistema de Gestão de Segurança da Informação (SGSI). Ela segue a estrutura de alto nível (HLS) comum às normas de sistemas de gestão da ISO, e a seção 5 trata especificamente de Liderança. Nessa seção, a norma impõe à Alta Direção um conjunto de responsabilidades — não apenas "apoiar" o SGSI, mas demonstrar liderança e comprometimento de forma concreta. O item 5.1 é o coração dessa exigência: ele lista os meios pelos quais a Alta Direção deve evidenciar esse compromisso.

A norma não exige publicidade externa, auditorias com demissões, equipes internacionais ou bônus financeiros. Esses elementos são invenções da banca para testar se o candidato conhece o texto real do requisito. O que a norma efetivamente cobra é o alinhamento da política e dos objetivos de segurança da informação com a estratégia da organização — um princípio de governança que garante que a segurança não seja tratada como um fim em si, mas como suporte aos objetivos do negócio.

Na prática, isso significa que a Alta Direção deve:

  • estabelecer a política de segurança da informação (PSI) apropriada ao propósito da organização;

  • assegurar que os objetivos de segurança da informação sejam definidos e compatíveis com a direção estratégica;

  • garantir que os papéis e responsabilidades relevantes sejam atribuídos e comunicados;

  • assegurar que o SGSI atenda aos requisitos da norma e que o desempenho seja reportado à Alta Direção.

A pegadinha da questão está em apresentar ações plausíveis, porém não previstas na norma, como se fossem requisitos. O candidato que decora apenas o título da seção pode se confundir. A alternativa E é a única que reproduz fielmente um dos meios citados no item 5.1.

NÃO CAIA NESSA!

A banca cria distratores com ações que parecem razoáveis (publicidade, auditoria, bônus), mas que não constam do item 5.1 da norma. O candidato que não conhece o texto exato pode ser levado a escolher uma alternativa "lógica" em vez da literal. A dica: quando a questão pede "um dos meios citados pela norma", a resposta é sempre a que reproduz o requisito textualmente — desconfie de alternativas que acrescentam detalhes (como "demitir colaboradores" ou "três países").

Liderança da Alta Direção (ISO 27001:2022, seção 5.1)
  • 1Requisitos da norma
    • Estabelecer política de segurança da informação
    • Objetivos compatíveis com a direção estratégica
    • Atribuir e comunicar papéis e responsabilidades
    • Assegurar que o SGSI atenda aos requisitos
    • Reportar desempenho à Alta Direção
  • 2Distratores (não previstos)
    • Publicidade externa do SGSI
    • Auditoria com demissões
    • Equipe internacional (3 países)
    • Bônus financeiro / participação nos lucros
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

A norma não exige publicidade externa do SGSI. Pelo contrário, a segurança da informação frequentemente demanda confidencialidade sobre detalhes do sistema. A banca inventa uma ação de "transparência" que não existe no item 5.1.

Alternativa B — ❌ Incorreta

A auditoria interna é tratada na seção 9.2 da norma, mas a ideia de "demitir colaboradores que trouxeram riscos" não é um requisito de liderança. A Alta Direção deve assegurar a conformidade e o desempenho do SGSI, não punir pessoas. A alternativa mistura conceitos de gestão de pessoas com os requisitos da norma.

Alternativa C — ❌ Incorreta

Não há qualquer exigência de equipe internacional ou de membros de três países na ISO/IEC 27001. A norma é aplicável a qualquer organização, independentemente de tamanho ou localização. A banca cria um requisito absurdo para testar o conhecimento literal.

Alternativa D — ❌ Incorreta

A norma não menciona bônus financeiro ou participação nos lucros como forma de demonstrar liderança. A motivação da equipe é uma prática de gestão, mas não é um requisito do item 5.1. A alternativa confunde incentivos organizacionais com os meios de comprometimento da Alta Direção.

Alternativa E — ✅ Correta ⟵ GABARITO

A alternativa reproduz fielmente um dos meios do item 5.1: assegurar que a política de segurança da informação e os objetivos de segurança da informação estejam estabelecidos e sejam compatíveis com a direção estratégica da organização. Esse é um requisito central de governança: a segurança deve estar alinhada ao negócio.

Gabarito: letra E

Link permanente: /questoes/vu212352