Para uma organização adotar um sistema de gestão de segurança da informação (SGSI), algumas etapas e ações são necessárias; a organização tem a responsabilidade de determinar
- A)quais riscos serão avaliados.
Errada, porque a organização até participa da avaliação de riscos, mas o enunciado trata da determinação do escopo do SGSI, não da escolha de quais riscos serão avaliados.
- B)a forma que os controles de proteção ao sigilo de informações deverão serem implementados no SGSI.
Errada, porque a implementação de controles pode ocorrer depois, mas a norma exige прежде definir o escopo e a aplicabilidade do SGSI, não apenas o modo de implementar controles.
- C)quem deve se comprometer a seguir as normas e políticas criadas.
Errada, porque comprometimento com normas e políticas é importante na governança da segurança, mas não é o objeto específico que a organização deve determinar no início do SGSI.
- D)o limite e a aplicabilidade do SGSI.
Certa, porque a organização deve estabelecer o escopo do SGSI, isto é, seu limite e sua aplicabilidade.
- E)quais tecnologias deverão fazer parte do projeto de implementação do SGSI.
Errada, porque a escolha de tecnologias é uma decisão de implementação, mas não substitui a definição formal do escopo do SGSI pela organização.
Gabarito: D
Quando uma organização decide implementar um SGSI, ela não sai escolhendo tudo no impulso, como quem monta um quebra-cabeça sem ver a caixa. O primeiro passo estrutural é definir o escopo do sistema, isto é, o limite e a aplicabilidade do SGSI: quais áreas, processos, ativos, unidades e fronteiras organizacionais entram no jogo. Isso é bem alinhado com a ISO/IEC 27001, que trata dos requisitos do SGSI, enquanto a ISO/IEC 27002 funciona como guia de controles de segurança. A lógica é simples: antes de controlar riscos, você precisa saber o que está dentro e fora do sistema. Se o escopo não estiver claro, a gestão vira fumaça, porque não há como saber o que será protegido, auditado e melhorado. Por isso, a norma exige que a organização determine esse limite com base em suas necessidades, objetivos, interfaces e dependências. O gabarito é a letra D porque a responsabilidade da organização, nesse contexto, é justamente definir o limite e a aplicabilidade do SGSI. Em termos práticos, isso evita um sistema genérico demais ou tão restrito que não cubra o que realmente importa. É o famoso primeiro passo antes do resto da engrenagem funcionar. As demais alternativas tentam trocar o foco do escopo por temas que até aparecem na gestão da segurança, como risco, controles e comprometimento, mas não são o ponto central pedido no enunciado. Em prova CEBRASPE, vale lembrar: quando falar em implementação de SGSI, desconfie das opções que saem do escopo e vão direto para detalhes operacionais.