De acordo com a Norma NBR ISO/IEC n.º 27002, na definição de políticas de segurança da organização, devem ser contemplados requisitos oriundos
- A)dos padrões aplicados por organizações concorrentes.
Errada, porque padrões de concorrentes não são a base normativa exigida pela ISO 27002 para a política de segurança.
- B)da infraestrutura tecnológica organizacional.
Errada, porque a infraestrutura tecnológica influencia controles, mas não é a origem principal dos requisitos da política.
- C)dos sistemas de informação desenvolvidos na organização.
Errada, porque sistemas desenvolvidos internamente podem ser considerados no planejamento, mas não substituem as exigências legais e contratuais.
- D)das boas práticas de segurança orgânica da empresa.
Errada, porque a expressão é imprecisa e não corresponde ao critério da norma para definição de políticas de segurança.
- E)da legislação vigente, das regulamentações e dos contratos.
Certa, porque a ISO/IEC 27002 indica que a política deve considerar requisitos de legislação, regulamentações e contratos aplicáveis.
Gabarito: E
A ISO/IEC 27002 funciona como um guia de boas práticas para controles de segurança da informação, e quando fala em política de segurança da organização ela não manda você inventar moda nem copiar a vizinhança. A ideia é que a política seja construída a partir de necessidades reais e de obrigações que a empresa já precisa cumprir no mundo concreto. Por isso, a norma orienta que os requisitos da política considerem a legislação vigente, as regulamentações aplicáveis e os contratos assumidos pela organização. Faz sentido: a política de segurança não pode contrariar lei, norma regulatória nem cláusula contratual, porque isso geraria risco jurídico e operacional. Além disso, a ISO 27002 destaca que a política deve dialogar com os objetivos da organização e com o contexto do negócio. Então, ao montar essa política, a empresa olha para o que é obrigatório externamente e para o que precisa proteger internamente. É um equilíbrio entre conformidade e gestão de risco. Na questão, o gabarito é a letra E porque ela traz exatamente essas fontes de exigência: legislação, regulamentações e contratos. Esse é um ponto bem clássico em segurança da informação: política boa não é só técnica, ela também é jurídica e organizacional.