De acordo com a norma ABNT NBR ISO/IEC 27001, a alta direção de uma organização deve demonstrar liderança e comprometimento em relação ao sistema de gestão da segurança da informação (SGSI) por vários meios, entre os quais se inclui
- A)a atribuição de responsabilidade e autoridade para assegurar que o SGSI esteja em conformidade com os requisitos normativos.
Errada, porque atribuir responsabilidades e autoridades é importante, mas a formulação não corresponde ao meio específico cobrado pela norma para demonstrar liderança no ponto perguntado.
- B)a determinação da capacidade da organização para modificar os parâmetros do SGSI e, como consequência, estabelecer as questões externas relevantes aos objetivos de segurança da informação.
Errada, porque fala de avaliação de contexto e adaptação do SGSI, tema que não se encaixa no dever de liderança descrito no enunciado.
- C)a comunicação sobre a importância de uma gestão eficaz da segurança da informação e da conformidade com os requisitos do SGSI.
Certa, porque a ISO 27001 exige que a alta direção comunique a importância de uma gestão eficaz da segurança da informação e da conformidade com os requisitos do SGSI.
- D)o estabelecimento das partes interessadas que são relevantes para o SGSI e os respectivos requisitos para a segurança da informação.
Errada, porque trata de partes interessadas e seus requisitos, assunto ligado ao contexto da organização, e não diretamente ao meio de liderança perguntado.
- E)a indicação dos limites e da aplicabilidade do SGSI para o estabelecimento do escopo, que deve estar disponível como informação documentada.
Errada, porque define escopo do SGSI, que é requisito de planejamento e contexto, não um exemplo de demonstração de liderança da alta direção.
Gabarito: C
A ISO/IEC 27001 cobra da alta direção um papel ativo no SGSI, e não apenas um carimbo de aprovação no final. A norma diz que a liderança deve demonstrar comprometimento por ações concretas, como garantir que a política e os objetivos de segurança sejam compatíveis com a estratégia da organização, disponibilizar recursos e promover a melhoria contínua do sistema. Em resumo: a chefia não pode ficar olhando o SGSI de longe, ela tem que participar de verdade. Dentro desse pacote de deveres, a norma também exige que a alta direção comunique a importância de uma gestão eficaz da segurança da informação e da conformidade com os requisitos do SGSI. É exatamente isso que a alternativa C descreve. Esse ponto aparece no item de liderança da norma, porque a cultura de segurança começa no topo e precisa ser reforçada para toda a organização. As outras opções misturam temas de capítulos diferentes da ISO 27001, como contexto da organização, escopo do SGSI, papéis e responsabilidades e partes interessadas. A banca CESPE/CEBRASPE adora essa troca de conceitos: pega uma exigência real da norma e coloca em uma alternativa com cara de correta, mas em capítulo errado. Aqui, o verbo chave é "comunicar a importância", que é linguagem típica da cláusula de liderança. Então, a resposta é a letra C porque traduz fielmente um dever expresso da alta direção na ISO 27001: engajar a organização na segurança da informação e na conformidade com o SGSI. Sem esse empurrão de cima, o sistema até existe no papel, mas não ganha vida na prática.