← Questões de Segurança da Informação

Segurança da Informação · CESPE/CEBRASPE · 2022

Questão comentada de Segurança da Informação

À luz da NBR n.° ISO/IEC 27001:2013, os objetivos de segurança da informação de uma organização devem ser

Gabarito: A

A ISO/IEC 27001:2013 trata os objetivos de segurança da informação como algo que precisa sair do discurso bonito e virar meta de verdade. A norma exige que a organização estabeleça objetivos de segurança da informação em funções e níveis relevantes, e esses objetivos devem ser monitorados, comunicados e atualizados quando apropriado. O ponto-chave para a prova é que eles devem ser mensuráveis, quando aplicável, porque sem isso fica difícil saber se a empresa avançou ou só fez um ritual administrativo. Além disso, esses objetivos não podem nascer soltos: eles devem ser compatíveis com a política de segurança da informação, considerar os requisitos aplicáveis de segurança e levar em conta os resultados da avaliação e do tratamento de riscos. Ou seja, não basta querer "segurança" de forma genérica; é preciso conectar objetivo, risco e controle. É exatamente por isso que o gabarito é a letra A. A redação da norma é bem próxima disso: os objetivos de segurança da informação devem ser mensuráveis, quando praticável/aplicável. A banca costuma cobrar essa ideia quase literal, então vale memorizar essa tríade: objetivos claros, alinhados à política e amarrados aos riscos.

Continue treinando

Questões relacionadas