Para que a segurança da informação seja eficaz, normalmente são imprescindíveis a atribuição de responsabilidade e papéis pela segurança da informação, os quais devem estar primeiramente definidos na
- A)política de controle de ativos.
Errada, porque política de controle de ativos trata da proteção e uso de ativos, não da definição inicial e ampla de responsabilidades de segurança.
- B)norma de controle de acesso.
Errada, porque norma de controle de acesso detalha regras específicas de acesso, mas não é o documento base para estruturar papéis e responsabilidades gerais.
- C)política de gestão de continuidade.
Errada, porque gestão de continuidade foca na manutenção e recuperação dos serviços em caso de interrupção, não na definição primária da governança de segurança.
- D)norma de resposta a incidentes.
Errada, porque norma de resposta a incidentes disciplina a atuação em incidentes, sendo um documento operacional e posterior à política geral.
- E)política de segurança da informação.
Certa, porque a política de segurança da informação é o documento superior que define diretrizes, responsabilidades e papéis de forma inicial e abrangente.
Gabarito: E
Em segurança da informação, não basta ter ferramentas e controles espalhados pela organização. Antes de tudo, precisa ficar claro quem faz o quê, quem responde por cada decisão e quem executa cada papel. Essa definição inicial é o ponto de partida da governança de segurança, porque evita o clássico cenário de “achei que era com o outro setor”. Por isso, a base dessa estrutura deve estar na política de segurança da informação. É ela que estabelece as diretrizes gerais, os princípios, as responsabilidades e a orientação para os demais documentos mais específicos, como normas, procedimentos e controles operacionais. Em outras palavras: a política manda no jogo, e os documentos derivados detalham a jogada. A lógica é bem aceita na doutrina de governança e em boas práticas como a ISO/IEC 27001 e 27002, que tratam a política de segurança como documento central para definir compromisso da direção, papéis, responsabilidades e direcionamento do sistema de gestão. Sem isso, os controles até podem existir, mas ficam desalinhados e perdem efetividade. Então, a alternativa correta é a E, porque a atribuição de responsabilidade e papéis deve ser primeiramente definida na política de segurança da informação. As outras opções são documentos mais específicos e operacionais, não o nível mais alto de orientação do tema.