De acordo com a norma ABNT NBR ISO/IEC 27002:2013, convém que as políticas de segurança da informação contemplem requisitos oriundos de
- A)lições aprendidas, experiências externas e literatura especializada.
Errada, porque lições aprendidas e experiências externas podem ajudar a melhorar controles, mas não são a base normativa indicada para os requisitos da política pela ISO 27002.
- B)normas internacionais, especialmente as da família ISO 27000.
Errada, porque a família ISO 27000 orienta a gestão de segurança, mas a norma destaca requisitos ligados ao negócio e ao ambiente jurídico-regulatório da organização.
- C)estratégias do negócio, regulamentações, legislação e contratos.
Certa, porque a ISO/IEC 27002:2013 orienta que a política de segurança considere estratégias do negócio, regulamentações, legislação e contratos.
- D)melhores práticas de segurança da informação e de análise de riscos.
Errada, porque melhores práticas e análise de riscos são importantes, mas não são o enunciado específico dos requisitos de origem citados pela norma para a política.
- E)histórico de configurações de ativos de rede e de sistemas.
Errada, porque histórico de configuração de ativos trata de aspecto técnico-operacional, não da origem dos requisitos que devem fundamentar a política de segurança.
Gabarito: C
A ISO/IEC 27002:2013 trata a política de segurança da informação como uma espécie de "norte" da organização: ela não nasce no vazio, nem pode ser escrita só com base em boas intenções. A norma orienta que essa política leve em conta o que a empresa quer fazer, o que a lei exige e o que foi assumido em contratos. Em outras palavras, segurança da informação precisa conversar com o negócio e com o mundo real. É por isso que o gabarito é a alternativa C. A redação da norma, no controle sobre políticas de segurança, indica que convém que elas considerem requisitos oriundos das estratégias do negócio, regulamentações, legislação e contratos. Isso faz sentido porque a política precisa ser compatível com os objetivos organizacionais e, ao mesmo tempo, com obrigações externas que a empresa não pode ignorar. Perceba a pegadinha clássica: muita gente associa política de segurança apenas a boas práticas técnicas, mas a ISO 27002 vai além. Ela quer uma política alinhada ao planejamento da organização e aos compromissos jurídicos e regulatórios. Segurança sem isso vira checklist bonito, mas desconectado da realidade. Então, se a questão falar em fundamentos que alimentam a política de segurança, pense primeiro em negócio, lei, regulação e contrato. É o tipo de conteúdo que a banca adora porque parece genérico, mas cobra a leitura bem fiel da norma.