À luz da NBR n.° ISO/IEC 27001:2013, os objetivos de segurança da informação de uma organização devem ser
- A)mensuráveis, quando aplicável.
Correta, porque a ISO 27001:2013 determina que os objetivos de segurança da informação sejam mensuráveis, quando aplicável.
- B)atualizados somente a cada novo mandato da alta direção do organização.
Errada, porque a norma não limita a atualização dos objetivos ao mandato da alta direção; eles devem ser revisados e atualizados conforme necessário.
- C)precários em relação à política de segurança da informação.
Errada, porque objetivos de segurança não são precários, e sim definidos de forma consistente com a política e os demais requisitos da organização.
- D)compatíveis com os requisitos de segurança da informação aplicáveis, mas sem relação com os resultados do tratamento dos riscos.
Errada, porque os objetivos devem sim ter relação com os resultados do tratamento dos riscos, e não ficar desconectados deles.
- E)privados e secretos.
Errada, porque a norma não exige que os objetivos sejam privados e secretos; ao contrário, eles devem ser comunicados conforme apropriado.
Gabarito: A
A ISO/IEC 27001:2013 trata os objetivos de segurança da informação como algo que precisa sair do discurso bonito e virar meta de verdade. A norma exige que a organização estabeleça objetivos de segurança da informação em funções e níveis relevantes, e esses objetivos devem ser monitorados, comunicados e atualizados quando apropriado. O ponto-chave para a prova é que eles devem ser mensuráveis, quando aplicável, porque sem isso fica difícil saber se a empresa avançou ou só fez um ritual administrativo. Além disso, esses objetivos não podem nascer soltos: eles devem ser compatíveis com a política de segurança da informação, considerar os requisitos aplicáveis de segurança e levar em conta os resultados da avaliação e do tratamento de riscos. Ou seja, não basta querer "segurança" de forma genérica; é preciso conectar objetivo, risco e controle. É exatamente por isso que o gabarito é a letra A. A redação da norma é bem próxima disso: os objetivos de segurança da informação devem ser mensuráveis, quando praticável/aplicável. A banca costuma cobrar essa ideia quase literal, então vale memorizar essa tríade: objetivos claros, alinhados à política e amarrados aos riscos.