A respeito da política de segurança da informação (PSI), assinale a opção correta.
- A)Acordos, contratos, convênios e outros instrumentos congêneres celebrados por empresas que adotam políticas de segurança da informação não necessariamente têm de estar de acordo com a PSI.
Errada, porque acordos, contratos e convênios devem sim estar alinhados à PSI, e não em desacordo com ela.
- B)A PSI deve ser avaliada periodicamente, a fim de garantir o cumprimento dos requisitos de segurança da informação e o respeito à cláusula de responsabilidade e sigilo.
Certa, porque a PSI deve ser revisada e avaliada periodicamente para assegurar o cumprimento dos requisitos de segurança e das obrigações de sigilo.
- C)A PSI não pode conter informações dos tipos de bloqueio e restrições a sites e acesso à Internet.
Errada, porque a PSI pode sim prever restrições de acesso à Internet, uso de sites, bloqueios e controles de navegação.
- D)A PSI é um documento restrito e acessível somente à alta direção das organizações, a qual o acessa para nortear suas ações.
Errada, porque a PSI não é exclusiva da alta direção; ela deve ser conhecida pelos usuários e aplicada em toda a organização, conforme o nível de acesso de cada um.
Gabarito: B
A política de segurança da informação (PSI) é o documento que orienta regras, responsabilidades, controles e comportamentos dentro da organização. Pense nela como a “linha mestra” da segurança: ela diz o que pode, o que não pode e como a empresa quer proteger seus dados, sistemas e pessoas. Na prática, a PSI não fica só na gaveta. Ela precisa ser implementada, divulgada, revisada e avaliada periodicamente, porque risco muda, tecnologia muda e ameaça também muda. É exatamente por isso que a alternativa B está correta: a revisão periódica ajuda a verificar se os requisitos de segurança continuam sendo cumpridos e se cláusulas de responsabilidade e sigilo seguem sendo respeitadas. A ideia aparece em boas práticas de governança e em referências como a ABNT NBR ISO/IEC 27001 e 27002, que tratam a política como algo vivo, documentado e sujeito a análise contínua. Em órgãos e empresas, ela também costuma ser vinculada ao dever de confidencialidade e ao dever de cuidado com informações internas e de terceiros. Em resumo: PSI não é enfeite institucional. Ela precisa ser atualizada e cobrada na rotina, porque uma política parada vira só papel bonito. E em prova, quando aparecer “avaliada periodicamente”, acenda o alerta: é linguagem típica de boa gestão de segurança.