← Questões de Segurança da Informação

Segurança da Informação · CESPE/CEBRASPE · 2022

Questão comentada de Segurança da Informação

No contexto de um sistema de gestão da segurança da informação (SGSI), a disponibilização de documentos e evidências que permitam a verificação e a rastreabilidade de medidas corretivas e preventivas em segurança da informação estão incluídas nas ações vinculadas a

Gabarito: D

No SGSI, as ações não se resumem a “implantar controles e torcer para dar certo”. A norma pede ciclo contínuo: planejar, operar, verificar e agir. É exatamente nessa lógica que entram as atividades de monitorar, manter e melhorar a eficácia do sistema, inclusive com registros, evidências e rastreabilidade das correções e prevenções feitas. Quando a questão fala em disponibilização de documentos e evidências para verificar o que foi corrigido, prevenido e acompanhado, ela está apontando para a fase de acompanhamento e melhoria do SGSI. Em termos de ISO/IEC 27001, isso conversa diretamente com o bloco de avaliação de desempenho e melhoria contínua, em especial monitoramento, análise crítica, auditoria interna, ações corretivas e melhoria contínua. Por isso o gabarito é a letra D. A ideia central é: se você quer provar que o SGSI está funcionando e evoluindo, você precisa manter documentos e evidências que permitam rastrear medidas corretivas e preventivas. Isso é cara de “verificar e melhorar”, não de só identificar risco ou escolher controle. Um jeito simples de memorizar: identificar requisitos é entender o que precisa ser protegido; avaliar riscos é medir a ameaça e o impacto; tratar riscos é decidir o que fazer com eles; selecionar e implementar controles é colocar a mão na massa. Já reunir evidências e acompanhar ações corretivas/preventivas é o famoso “ciclo de melhoria”, que fecha a conta do SGSI.

Continue treinando

Questões relacionadas