A norma ISO 27002 é composta por várias diretrizes para prover segurança da informação em uma empresa. Sobre os controles de segurança da informação, assinale a afirmativa correta.
- A)Na gestão de ativos, não é necessário seguir regras documentadas que definem qual tipo de uso é permitido fazer com o ativo.
Errada, porque a gestão de ativos exige regras e critérios documentados sobre uso aceitável e proteção do ativo.
- B)As atividades de implantação da segurança da informação em uma empresa são coordenadas por terceiros ao invés de representantes da empresa.
Errada, pois a coordenação da segurança deve envolver a própria organização e suas responsabilidades internas, não ser deixada a terceiros.
- C)Antes de contratar um funcionário ou fornecedor é importante analisá-los, principalmente se forem lidar com informações de caráter sigiloso, com a intenção de mitigar o risco de roubo, fraude ou mau uso dos recursos.
Certa, porque a ISO 27002 recomenda análise prévia de funcionários e fornecedores quando houver risco de acesso a informações sigilosas.
- D)Não se deve criar um documento sobre a política de segurança da informação para empresa, contendo os conceitos de segurança da informação, uma estrutura para estabelecer os objetivos e as formas de controle, o comprometimento da direção com a política, dentre outros fatores.
Errada, já que a empresa deve sim ter uma política de segurança da informação formal, aprovada e divulgada internamente.
Gabarito: C
A ISO 27002 funciona como um guia de boas práticas para escolher e aplicar controles de segurança da informação. Ela não inventa burocracia por esporte: a ideia é reduzir riscos, proteger ativos, evitar vazamentos e organizar responsabilidades dentro da empresa. Em prova, a banca costuma misturar conceitos de política, gestão de ativos, seleção de pessoal e responsabilidades internas para ver se voce reconhece o que faz sentido e o que parece bonito, mas está errado. Um ponto clássico da norma é que a segurança da informação começa antes mesmo do acesso ao sistema. Por isso, faz sentido avaliar pessoas e terceiros antes da contratação, principalmente quando vão lidar com dados sensíveis, sigilosos ou recursos críticos. Essa triagem ajuda a diminuir risco de fraude, roubo, mau uso e até de acesso indevido por quem não deveria estar ali. A alternativa C está correta exatamente por refletir essa lógica preventiva. A ISO 27002 trata de controles ligados a recursos humanos e a relacionamento com fornecedores, recomendando verificação prévia compatível com o risco da função. Ou seja: antes de entregar a chave do cofre, voce confere quem é a pessoa e o que ela vai poder fazer. As demais alternativas contrariam a norma: gestão de ativos exige regras de uso, segurança não é terceirizada por padrão e a política de segurança da informação deve sim ser formalizada e aprovada pela direção. Então, neste item, a resposta certa é C porque traduz uma prática alinhada ao controle de acesso, prevenção de riscos e governança de segurança.