Um Sistema de Gestão de Segurança da Informação (SGSI) é um conjunto de controles que uma organização implementa para proteger os seus próprios ativos de informação e também para proteger outros ativos pelos quais é responsável. A norma ABNT NBR ISO/IEC 27001:2019 fornece os requisitos necessários para um SGSI. Rafael foi contratado para implementar o SGSI em um órgão público. Ele elencou os controles necessários para garantir a adequação à norma. Para isso, Rafael teve que elaborar:
- A)políticas de segurança da informação;
Errada: políticas de segurança são importantes, mas não são o documento que registra os controles escolhidos e suas justificativas na conformidade com a ISO 27001.
- B)avaliação de desempenho;
Errada: avaliação de desempenho faz parte do monitoramento do SGSI, mas não é o instrumento usado para listar e justificar controles aplicados ou excluídos.
- C)política de controle de acesso;
Errada: política de controle de acesso é apenas um controle específico, e a questão pede o documento que consolida a seleção dos controles do SGSI.
- D)definição de funções e responsabilidades de segurança;
Errada: funções e responsabilidades são elementos de governança do SGSI, mas não substituem o documento exigido para justificar a aplicabilidade dos controles.
- E)declaração de aplicabilidade.
Certa: a declaração de aplicabilidade é o documento exigido pela ISO/IEC 27001 para indicar quais controles foram adotados, quais não foram, e por quê.
Gabarito: E
A ISO/IEC 27001 não pede apenas que a organização “tenha controles”; ela exige que você mostre, de forma organizada, quais controles foram escolhidos, quais foram excluídos e por quê. É aí que entra a declaração de aplicabilidade, ou Statement of Applicability (SoA), documento central do SGSI. Pense nela como a ficha de prestação de contas do sistema: ela relaciona os controles do anexo da norma, indica se cada um foi aplicado ou não, e traz a justificativa para as escolhas. Em prova, quando a questão fala em implementar o SGSI e “elencar os controles necessários para garantir a adequação à norma”, a pista costuma apontar justamente para esse documento. Na prática, a declaração de aplicabilidade ajuda a ligar a análise de riscos aos controles adotados. Ela mostra coerência entre risco, tratamento e controle, evitando aquela abordagem improvisada de “vamos colocando segurança onde der”. A norma ISO/IEC 27001 usa essa lógica de gestão baseada em risco, que é bem característica da certificação. Por isso, o gabarito é a letra E. A declaração de aplicabilidade é requisito da ISO/IEC 27001 para justificar e registrar os controles selecionados no SGSI, funcionando como peça essencial da conformidade da organização com a norma.