No contexto de um sistema de gestão da segurança da informação (SGSI), a disponibilização de documentos e evidências que permitam a verificação e a rastreabilidade de medidas corretivas e preventivas em segurança da informação estão incluídas nas ações vinculadas a
- A)identificar os requisitos de SI.
Errada, porque identificar requisitos de SI é levantar necessidades e obrigações, não documentar a rastreabilidade de ações corretivas e preventivas.
- B)selecionar e implementar os controles de SI.
Errada, porque selecionar e implementar controles é a fase de colocar as medidas em prática, não de verificar e acompanhar sua eficácia.
- C)avaliar os riscos de SI.
Errada, porque avaliar riscos de SI é medir probabilidade e impacto, sem foco na manutenção de documentos e evidências de melhoria.
- D)monitorar, manter e melhorar a eficácia do SGSI.
Certa, porque monitorar, manter e melhorar a eficácia do SGSI envolve justamente verificar resultados, registrar evidências e acompanhar ações corretivas e preventivas.
- E)tratar os riscos de SI.
Errada, porque tratar os riscos de SI é decidir e aplicar respostas ao risco, mas a rastreabilidade de medidas corretivas e preventivas aparece na etapa de monitoramento e melhoria.
Gabarito: D
No SGSI, as ações não se resumem a “implantar controles e torcer para dar certo”. A norma pede ciclo contínuo: planejar, operar, verificar e agir. É exatamente nessa lógica que entram as atividades de monitorar, manter e melhorar a eficácia do sistema, inclusive com registros, evidências e rastreabilidade das correções e prevenções feitas. Quando a questão fala em disponibilização de documentos e evidências para verificar o que foi corrigido, prevenido e acompanhado, ela está apontando para a fase de acompanhamento e melhoria do SGSI. Em termos de ISO/IEC 27001, isso conversa diretamente com o bloco de avaliação de desempenho e melhoria contínua, em especial monitoramento, análise crítica, auditoria interna, ações corretivas e melhoria contínua. Por isso o gabarito é a letra D. A ideia central é: se você quer provar que o SGSI está funcionando e evoluindo, você precisa manter documentos e evidências que permitam rastrear medidas corretivas e preventivas. Isso é cara de “verificar e melhorar”, não de só identificar risco ou escolher controle. Um jeito simples de memorizar: identificar requisitos é entender o que precisa ser protegido; avaliar riscos é medir a ameaça e o impacto; tratar riscos é decidir o que fazer com eles; selecionar e implementar controles é colocar a mão na massa. Já reunir evidências e acompanhar ações corretivas/preventivas é o famoso “ciclo de melhoria”, que fecha a conta do SGSI.