← Questões de Segurança da Informação

Segurança da Informação · CESPE/CEBRASPE · 2022

Questão comentada de Segurança da Informação

Na abordagem de processo para a gestão da segurança da informação apresentada na NBR ISO/IEC n.º 27001:2006, é enfatizada a seus usuários a importância de

Gabarito: D

A NBR ISO/IEC 27001:2006 trabalha a gestão da segurança da informação com foco em processo, ou seja, nada de tratar segurança como algo isolado ou puramente técnico. A ideia central é ligar a segurança aos objetivos do negócio, identificando riscos, escolhendo controles e acompanhando se eles funcionam de verdade. Em outras palavras: não basta proteger por proteger, é preciso proteger o que importa para a organização. Na abordagem da norma, a organização deve estabelecer, implementar, operar, monitorar, analisar criticamente, manter e melhorar um SGSI, sempre com base na gestão de riscos. Isso aparece no ciclo PDCA e na própria lógica da norma: planejar com base no risco, executar controles, verificar resultados e agir para melhorar continuamente. A segurança vira parte da rotina da empresa, não um apêndice decorativo. Por isso o gabarito é a letra D. A norma enfatiza a importância de implementar e operar controles para gerenciar os riscos de segurança da informação dentro do contexto dos riscos de negócio globais da organização. O ponto-chave é justamente esse alinhamento com o negócio: os controles não existem no vazio, eles servem para tratar riscos relevantes para a organização como um todo. Se você lembrar de uma regra de bolso para prova, pense assim: ISO 27001 gosta de risco, processo, controle e melhoria contínua. Quando a banca falar em segurança da informação, desconfie de alternativas muito amplas, muito genéricas ou muito voltadas para coisas que não são o centro da norma.

Continue treinando

Questões relacionadas