← Questões de Segurança da Informação

Segurança da Informação · CESPE/CEBRASPE · 2023

Questão comentada de Segurança da Informação

De acordo com a norma ABNT NBR ISO/IEC 27001, a alta direção de uma organização deve demonstrar liderança e comprometimento em relação ao sistema de gestão da segurança da informação (SGSI) por vários meios, entre os quais se inclui

Gabarito: C

A ISO/IEC 27001 cobra da alta direção um papel ativo no SGSI, e não apenas um carimbo de aprovação no final. A norma diz que a liderança deve demonstrar comprometimento por ações concretas, como garantir que a política e os objetivos de segurança sejam compatíveis com a estratégia da organização, disponibilizar recursos e promover a melhoria contínua do sistema. Em resumo: a chefia não pode ficar olhando o SGSI de longe, ela tem que participar de verdade. Dentro desse pacote de deveres, a norma também exige que a alta direção comunique a importância de uma gestão eficaz da segurança da informação e da conformidade com os requisitos do SGSI. É exatamente isso que a alternativa C descreve. Esse ponto aparece no item de liderança da norma, porque a cultura de segurança começa no topo e precisa ser reforçada para toda a organização. As outras opções misturam temas de capítulos diferentes da ISO 27001, como contexto da organização, escopo do SGSI, papéis e responsabilidades e partes interessadas. A banca CESPE/CEBRASPE adora essa troca de conceitos: pega uma exigência real da norma e coloca em uma alternativa com cara de correta, mas em capítulo errado. Aqui, o verbo chave é "comunicar a importância", que é linguagem típica da cláusula de liderança. Então, a resposta é a letra C porque traduz fielmente um dever expresso da alta direção na ISO 27001: engajar a organização na segurança da informação e na conformidade com o SGSI. Sem esse empurrão de cima, o sistema até existe no papel, mas não ganha vida na prática.

Continue treinando

Questões relacionadas