← Questões de Segurança da Informação

Segurança da Informação · FGV · 2022

Questão comentada de Segurança da Informação

Para uma correta implementação de um sistema de gestão da segurança da informação em uma organização, é importante criar um documento que descreva tanto os controles que são pertinentes ao SGSI da organização, quanto aqueles controles que não são pertinentes e não serão usados, fazendo assim a ligação entre a avaliação de riscos e o tratamento da segurança da informação. O nome desse documento é

Gabarito: E

Na ISO/IEC 27001, o SGSI não é só “ter controles”, mas mostrar que eles foram escolhidos com lógica, com base no risco. É aí que entra um documento essencial: a Declaração de Aplicabilidade, também chamada de SoA (Statement of Applicability). Ela funciona como uma espécie de mapa do que a organização decidiu adotar, do que decidiu não adotar e, principalmente, do motivo dessa escolha. Esse documento faz a ponte entre a avaliação/tratamento de riscos e os controles de segurança. Em termos práticos, você analisa os riscos, define como vai tratá-los e depois registra quais controles do Anexo A da norma são pertinentes, quais não são, e justifica tudo isso. É a parte que evita o famoso “coloquei controle porque sim”. Por isso o gabarito é a letra E. A própria ISO/IEC 27001 exige a Declaração de Aplicabilidade como documento do SGSI, com a lista de controles aplicáveis, os controles excluídos e a justificativa das inclusões e exclusões. É um documento central para demonstrar coerência entre risco, tratamento e implementação. Em prova, guarde a ideia-chave: se o enunciado fala em relacionar controles pertinentes e não pertinentes ao SGSI, com ligação entre risco e tratamento, pense imediatamente em Declaração de Aplicabilidade. É um daqueles termos que a banca adora vestir de descrição e esconder o nome técnico.

Continue treinando

Questões relacionadas