← Questões de Segurança da Informação

Segurança da Informação · FGV · 2022

Questão comentada de Segurança da Informação

Um Sistema de Gestão de Segurança da Informação (SGSI) é um conjunto de controles que uma organização implementa para proteger os seus próprios ativos de informação e também para proteger outros ativos pelos quais é responsável. A norma ABNT NBR ISO/IEC 27001:2019 fornece os requisitos necessários para um SGSI. Rafael foi contratado para implementar o SGSI em um órgão público. Ele elencou os controles necessários para garantir a adequação à norma. Para isso, Rafael teve que elaborar:

Gabarito: E

A ISO/IEC 27001 não pede apenas que a organização “tenha controles”; ela exige que você mostre, de forma organizada, quais controles foram escolhidos, quais foram excluídos e por quê. É aí que entra a declaração de aplicabilidade, ou Statement of Applicability (SoA), documento central do SGSI. Pense nela como a ficha de prestação de contas do sistema: ela relaciona os controles do anexo da norma, indica se cada um foi aplicado ou não, e traz a justificativa para as escolhas. Em prova, quando a questão fala em implementar o SGSI e “elencar os controles necessários para garantir a adequação à norma”, a pista costuma apontar justamente para esse documento. Na prática, a declaração de aplicabilidade ajuda a ligar a análise de riscos aos controles adotados. Ela mostra coerência entre risco, tratamento e controle, evitando aquela abordagem improvisada de “vamos colocando segurança onde der”. A norma ISO/IEC 27001 usa essa lógica de gestão baseada em risco, que é bem característica da certificação. Por isso, o gabarito é a letra E. A declaração de aplicabilidade é requisito da ISO/IEC 27001 para justificar e registrar os controles selecionados no SGSI, funcionando como peça essencial da conformidade da organização com a norma.

Continue treinando

Questões relacionadas