Conforme a NBR ISO/IEC 27001:2013, no cumprimento dos requisitos para estabelecer, implementar, manter e melhorar continuamente um sistema de gestão de segurança da informação (SGSI), a organização deve determinar os limites e a aplicabilidade do SGSI para estabelecer o seu escopo, devendo, assim, considerar
- A)os métodos aplicáveis para monitoramento, medição, análise e avaliação, a fim de assegurar resultados válidos.
Errada, porque métodos de monitoramento, medição, análise e avaliação pertencem à etapa de avaliação de desempenho do SGSI, não à definição do escopo.
- B)o processo pelo qual a comunicação será realizada.
Errada, porque o processo de comunicação é um requisito de apoio do SGSI, mas não é o critério pedido para determinar limites e aplicabilidade do sistema.
- C)implicações da não conformidade com os requisitos do sistema de gestão de segurança da informação.
Errada, porque implicações da não conformidade se relacionam a tratamento de falhas e consequências de descumprimento, não à delimitação do escopo.
- D)interfaces e dependências entre as atividades desempenhadas pela organização e as desempenhadas por outras organizações.
Certa, porque a definição do escopo deve considerar as interfaces e dependências entre as atividades da organização e as de outras organizações.
Gabarito: D
A ISO/IEC 27001:2013 exige que a organização defina o escopo do SGSI com bastante cuidado, porque não basta dizer "vou proteger tudo" e seguir em frente. Antes disso, ela precisa considerar o contexto interno e externo, as partes interessadas e, principalmente, quais partes da organização entram no sistema e como tudo se conecta. É aí que a norma pede atenção às interfaces e dependências entre as atividades da própria organização e as de outras organizações. Isso faz sentido porque muitos riscos de segurança não ficam presos dentro do muro da empresa: fornecedor, terceirizado, parceiro e serviço em nuvem também entram no jogo. Por isso, o gabarito é a letra D. Ao definir o escopo do SGSI, a norma quer que você observe essas conexões externas, para que o sistema não fique bonito no papel e falho na prática. Esse ponto está alinhado com a lógica da cláusula 4 da ISO/IEC 27001, que trata do contexto da organização e da definição do escopo. As outras alternativas falam de temas reais da norma, mas em outra parte do sistema de gestão. Aqui, a ideia central é delimitar corretamente o que o SGSI cobre, sem ignorar dependências que podem virar porta de entrada para incidentes.