Assinale a opção que apresenta uma recomendação da norma ISO/IEC 27002 no que se refere aos métodos de implementação de controle de segurança da informação no gerenciamento de projetos.
- A)A análise crítica de questões de segurança da informação deve ser feita conforme se identifique a necessidade.
Errada, porque a análise crítica de segurança não deve ficar apenas para quando surgir necessidade, já que a norma recomenda abordagem planejada e contínua no projeto.
- B)Os objetivos de segurança da informação devem ser contemplados nos do projeto.
Certa, porque a ISO/IEC 27002 orienta que os objetivos de segurança da informação sejam incorporados aos objetivos do projeto desde o planejamento.
- C)A avaliação dos riscos de segurança da informação deve ser conduzida na fase de testes de projeto.
Errada, porque a avaliação de riscos não é algo para ficar restrito à fase de testes; ela deve ocorrer no início e acompanhar o ciclo do projeto.
- D)A segurança da informação deve estar presente no projeto pelo menos a partir da sua fase de implementação.
Errada, porque a segurança da informação não deve entrar apenas na fase de implementação, mas desde as etapas iniciais do gerenciamento do projeto.
- E)As responsabilidades pela segurança da informação devem ser difundidas por todos os participantes do projeto.
Errada, porque as responsabilidades de segurança precisam ser definidas e atribuídas, e não simplesmente espalhadas de forma genérica entre todos.
Gabarito: B
A ISO/IEC 27002 trata a segurança da informação como algo que não deve aparecer só no fim do projeto, quando o problema já virou dor de cabeça. A lógica da norma é simples: segurança entra desde o planejamento, para nascer junto com o projeto e não ser um remendo de última hora. Em gerenciamento de projetos, os objetivos de segurança da informação precisam ser considerados dentro dos objetivos do próprio projeto, porque isso alinha prazo, custo, risco e proteção da informação desde o começo. Na prática, isso significa que o projeto deve já prever requisitos de confidencialidade, integridade e disponibilidade, além de controles compatíveis com o risco. Se você deixa para pensar nisso só na fase de testes, implementação ou depois, a chance de retrabalho aumenta bastante. A ISO/IEC 27002 é bem coerente nesse ponto: segurança não é acessório, é requisito de projeto. Por isso, o item B está correto. A norma recomenda que os objetivos de segurança da informação sejam contemplados nos objetivos do projeto, isto é, incorporados ao planejamento e à condução do projeto. Essa é a forma correta de implementar controles de segurança no gerenciamento de projetos segundo a ISO/IEC 27002.