A opção que a norma ISO/IEC 27001 lista como uma tarefa que cabe à alta direção, dentro de um Sistema de Gestão de Segurança da Informação (SGSI), é
- A)criar e atualizar informação documentada.
Errada, porque criar e manter informação documentada é atividade de gestão e suporte do SGSI, não a tarefa típica destacada para a alta direção.
- B)identificar os riscos de segurança da organização.
Errada, porque a identificação e tratamento de riscos integra o processo de gestão do SGSI, mas não é o item clássico cobrado como responsabilidade direta da alta direção.
- C)estabelecer uma política de segurança da informação que seja apropriada ao propósito da organização.
Certa, porque a ISO/IEC 27001 atribui à alta direção o estabelecimento da política de segurança da informação compatível com o propósito da organização.
- D)definir os critérios e o escopo das auditorias internas.
Errada, porque definir critérios e escopo de auditorias internas é função ligada à auditoria e ao planejamento do sistema, não à política da alta direção.
- E)estabelecer os objetivos de segurança da informação para as funções e níveis relevantes.
Errada, porque a definição de objetivos de segurança existe no SGSI, mas a formulação detalhada para funções e níveis relevantes não é o comando mais característico atribuído à alta direção.
Gabarito: C
Na ISO/IEC 27001, a alta direção tem papel central no SGSI: ela não pode ficar só assinando papel, precisa liderar de verdade. A norma pede que a direção demonstre compromisso, defina rumos e assegure que a segurança da informação esteja alinhada ao objetivo do negócio. É aquele ponto clássico de prova: a gestão não faz tudo sozinha, mas responde pelo direcionamento estratégico. Por isso, entre as tarefas da alta direção está estabelecer uma política de segurança da informação apropriada ao propósito da organização. Isso aparece expressamente na norma e faz sentido: sem política, o SGSI fica sem norte, sem prioridade e sem coerência. A política é o documento-base que orienta decisões, controles e responsabilidades. As outras alternativas misturam atividades de execução, planejamento operacional e auditoria interna. Identificar riscos, criar informação documentada, definir escopo de auditorias e estabelecer objetivos detalhados são ações que podem envolver várias áreas e funções do SGSI, mas não são o núcleo da responsabilidade típica cobrada da alta direção. Em prova da FGV, vale lembrar: a banca gosta de cobrar a função estratégica da liderança, não o operacional solto. Em termos doutrinários, isso conversa com a lógica da ISO 27001 de envolvimento da liderança e responsabilidade do topo pela eficácia do sistema. Ou seja, a direção dá o tom, aprova a política e sustenta o SGSI; a operação desce para os demais níveis.