Na abordagem de processo para a gestão da segurança da informação apresentada na NBR ISO/IEC n.º 27001:2006, é enfatizada a seus usuários a importância de
- A)identificar e tratar todos os riscos dos projetos da organização.
Errada, porque a norma não fala em identificar e tratar todos os riscos dos projetos, mas em gerir riscos de segurança da informação no contexto organizacional.
- B)implementar a melhoria contínua baseada não somente em resultados financeiros, mas também em medições subjetivas.
Errada, porque a melhoria contínua na ISO 27001 é baseada no SGSI e em avaliação de eficácia dos controles, não em medições subjetivas nem em foco financeiro.
- C)realizar a modelagem de dados de todos os processos em cuja organização seja utilizada tecnologia da informação.
Errada, porque modelagem de dados não é o foco da ISO 27001, que trata de gestão de segurança da informação e controles, não de engenharia de dados.
- D)implementar e operar controles para gerenciar os riscos de segurança da informação no contexto dos riscos de negócio globais da organização.
Certa, porque resume a lógica da norma: implementar e operar controles para tratar riscos de segurança da informação alinhados aos riscos de negócio da organização.
- E)desenvolver princípios éticos e respeitar a opinião dos colaboradores da organização quando o assunto for segurança da informação.
Errada, porque ética e opinião de colaboradores não são o núcleo conceitual da ISO 27001; a norma se concentra em gestão de riscos, controles e melhoria do SGSI.
Gabarito: D
A NBR ISO/IEC 27001:2006 trabalha a gestão da segurança da informação com foco em processo, ou seja, nada de tratar segurança como algo isolado ou puramente técnico. A ideia central é ligar a segurança aos objetivos do negócio, identificando riscos, escolhendo controles e acompanhando se eles funcionam de verdade. Em outras palavras: não basta proteger por proteger, é preciso proteger o que importa para a organização. Na abordagem da norma, a organização deve estabelecer, implementar, operar, monitorar, analisar criticamente, manter e melhorar um SGSI, sempre com base na gestão de riscos. Isso aparece no ciclo PDCA e na própria lógica da norma: planejar com base no risco, executar controles, verificar resultados e agir para melhorar continuamente. A segurança vira parte da rotina da empresa, não um apêndice decorativo. Por isso o gabarito é a letra D. A norma enfatiza a importância de implementar e operar controles para gerenciar os riscos de segurança da informação dentro do contexto dos riscos de negócio globais da organização. O ponto-chave é justamente esse alinhamento com o negócio: os controles não existem no vazio, eles servem para tratar riscos relevantes para a organização como um todo. Se você lembrar de uma regra de bolso para prova, pense assim: ISO 27001 gosta de risco, processo, controle e melhoria contínua. Quando a banca falar em segurança da informação, desconfie de alternativas muito amplas, muito genéricas ou muito voltadas para coisas que não são o centro da norma.