← Questões de Segurança da Informação

Segurança da Informação · CESPE/CEBRASPE · 2022

Questão comentada de Segurança da Informação

De acordo com a Norma NBR ISO/IEC n.º 27002, na definição de políticas de segurança da organização, devem ser contemplados requisitos oriundos

Gabarito: E

A ISO/IEC 27002 funciona como um guia de boas práticas para controles de segurança da informação, e quando fala em política de segurança da organização ela não manda você inventar moda nem copiar a vizinhança. A ideia é que a política seja construída a partir de necessidades reais e de obrigações que a empresa já precisa cumprir no mundo concreto. Por isso, a norma orienta que os requisitos da política considerem a legislação vigente, as regulamentações aplicáveis e os contratos assumidos pela organização. Faz sentido: a política de segurança não pode contrariar lei, norma regulatória nem cláusula contratual, porque isso geraria risco jurídico e operacional. Além disso, a ISO 27002 destaca que a política deve dialogar com os objetivos da organização e com o contexto do negócio. Então, ao montar essa política, a empresa olha para o que é obrigatório externamente e para o que precisa proteger internamente. É um equilíbrio entre conformidade e gestão de risco. Na questão, o gabarito é a letra E porque ela traz exatamente essas fontes de exigência: legislação, regulamentações e contratos. Esse é um ponto bem clássico em segurança da informação: política boa não é só técnica, ela também é jurídica e organizacional.

Continue treinando

Questões relacionadas