← Questões de Segurança da Informação

Segurança da Informação · CESPE/CEBRASPE · 2021

Questão comentada de Segurança da Informação

Para que a segurança da informação seja eficaz, normalmente são imprescindíveis a atribuição de responsabilidade e papéis pela segurança da informação, os quais devem estar primeiramente definidos na

Gabarito: E

Em segurança da informação, não basta ter ferramentas e controles espalhados pela organização. Antes de tudo, precisa ficar claro quem faz o quê, quem responde por cada decisão e quem executa cada papel. Essa definição inicial é o ponto de partida da governança de segurança, porque evita o clássico cenário de “achei que era com o outro setor”. Por isso, a base dessa estrutura deve estar na política de segurança da informação. É ela que estabelece as diretrizes gerais, os princípios, as responsabilidades e a orientação para os demais documentos mais específicos, como normas, procedimentos e controles operacionais. Em outras palavras: a política manda no jogo, e os documentos derivados detalham a jogada. A lógica é bem aceita na doutrina de governança e em boas práticas como a ISO/IEC 27001 e 27002, que tratam a política de segurança como documento central para definir compromisso da direção, papéis, responsabilidades e direcionamento do sistema de gestão. Sem isso, os controles até podem existir, mas ficam desalinhados e perdem efetividade. Então, a alternativa correta é a E, porque a atribuição de responsabilidade e papéis deve ser primeiramente definida na política de segurança da informação. As outras opções são documentos mais específicos e operacionais, não o nível mais alto de orientação do tema.

Continue treinando

Questões relacionadas