← Questões de Segurança da Informação

Segurança da Informação · CESPE/CEBRASPE · 2022

Questão comentada de Segurança da Informação

Conforme a NBR ISO/IEC 27001:2013, no cumprimento dos requisitos para estabelecer, implementar, manter e melhorar continuamente um sistema de gestão de segurança da informação (SGSI), a organização deve determinar os limites e a aplicabilidade do SGSI para estabelecer o seu escopo, devendo, assim, considerar

Gabarito: D

A ISO/IEC 27001:2013 exige que a organização defina o escopo do SGSI com bastante cuidado, porque não basta dizer "vou proteger tudo" e seguir em frente. Antes disso, ela precisa considerar o contexto interno e externo, as partes interessadas e, principalmente, quais partes da organização entram no sistema e como tudo se conecta. É aí que a norma pede atenção às interfaces e dependências entre as atividades da própria organização e as de outras organizações. Isso faz sentido porque muitos riscos de segurança não ficam presos dentro do muro da empresa: fornecedor, terceirizado, parceiro e serviço em nuvem também entram no jogo. Por isso, o gabarito é a letra D. Ao definir o escopo do SGSI, a norma quer que você observe essas conexões externas, para que o sistema não fique bonito no papel e falho na prática. Esse ponto está alinhado com a lógica da cláusula 4 da ISO/IEC 27001, que trata do contexto da organização e da definição do escopo. As outras alternativas falam de temas reais da norma, mas em outra parte do sistema de gestão. Aqui, a ideia central é delimitar corretamente o que o SGSI cobre, sem ignorar dependências que podem virar porta de entrada para incidentes.

Continue treinando

Questões relacionadas