Assinale a opção que apresenta o tipo de ciclo de gestão adotado pela norma NBR ISO/IEC n.º 27001:2013.
- A)SGSI
SGSI não é ciclo de gestão, e sim o próprio Sistema de Gestão de Segurança da Informação tratado pela norma.
- B)ITIL
ITIL é um conjunto de boas práticas para gestão de خدمات/serviços de TI, não o ciclo de gestão da ISO 27001.
- C)IEC
IEC é a sigla da comissão eletrotécnica internacional, ligada à normalização, mas não ao ciclo de gestão pedido na questão.
- D)PDCA
Correta: a ISO/IEC 27001:2013 adota a lógica de melhoria contínua baseada no ciclo PDCA.
- E)CMM
CMM é um modelo de maturidade de processos, não o ciclo de gestão utilizado pela norma.
Gabarito: D
A NBR ISO/IEC 27001:2013 trata do Sistema de Gestão de Segurança da Informação, o famoso SGSI, e segue a lógica de melhoria contínua do tipo PDCA: planejar, executar, verificar e agir. Isso é bem característico das normas de gestão, porque a ideia não é criar um documento parado na gaveta, mas manter o sistema funcionando, sendo monitorado e ajustado o tempo todo. Na prática, o ciclo PDCA aparece porque a norma exige planejamento de controles, implementação, avaliação de desempenho e correção de falhas. Então, quando a banca pergunta sobre o tipo de ciclo de gestão adotado pela ISO 27001:2013, ela está querendo justamente esse modelo clássico de melhoria contínua. O gabarito é a letra D, PDCA. As outras alternativas até lembram coisas da área de TI e segurança, mas não são o ciclo de gestão da norma. Em prova, vale guardar a associação direta: ISO 27001 + SGSI + PDCA. É um trio que a CESPE/CEBRASPE gosta bastante de cobrar.