Para uma correta implementação de um sistema de gestão da segurança da informação em uma organização, é importante criar um documento que descreva tanto os controles que são pertinentes ao SGSI da organização, quanto aqueles controles que não são pertinentes e não serão usados, fazendo assim a ligação entre a avaliação de riscos e o tratamento da segurança da informação. O nome desse documento é
- A)política de segurança da informação, definida na norma NBR ISO/IEC 27002.
Errada, porque política de segurança da informação é documento diretivo da organização, e não o mapa de aplicabilidade dos controles do SGSI.
- B)relatório de levantamento de riscos, definido na norma NBR ISO/IEC 27001.
Errada, porque a gestão de riscos gera análise e tratamento, mas o documento descrito no enunciado é a Declaração de Aplicabilidade.
- C)política de controle de acesso, definida na norma NBR ISO/IEC 27002.
Errada, porque política de controle de acesso trata de um tema específico e não de todos os controles pertinentes e não pertinentes ao SGSI.
- D)procedimento para gestão de incidentes definido na norma NBR ISO/IEC 27001.
Errada, porque procedimento de incidentes disciplina uma rotina operacional, sem a função de justificar a seleção de controles do sistema de gestão.
- E)declaração de aplicabilidade, definida na norma NBR ISO/IEC 27001.
Certa, porque a Declaração de Aplicabilidade é o documento previsto na ISO/IEC 27001 que lista controles aplicáveis e não aplicáveis, com justificativas ligadas ao risco.
Gabarito: E
Na ISO/IEC 27001, o SGSI não é só “ter controles”, mas mostrar que eles foram escolhidos com lógica, com base no risco. É aí que entra um documento essencial: a Declaração de Aplicabilidade, também chamada de SoA (Statement of Applicability). Ela funciona como uma espécie de mapa do que a organização decidiu adotar, do que decidiu não adotar e, principalmente, do motivo dessa escolha. Esse documento faz a ponte entre a avaliação/tratamento de riscos e os controles de segurança. Em termos práticos, você analisa os riscos, define como vai tratá-los e depois registra quais controles do Anexo A da norma são pertinentes, quais não são, e justifica tudo isso. É a parte que evita o famoso “coloquei controle porque sim”. Por isso o gabarito é a letra E. A própria ISO/IEC 27001 exige a Declaração de Aplicabilidade como documento do SGSI, com a lista de controles aplicáveis, os controles excluídos e a justificativa das inclusões e exclusões. É um documento central para demonstrar coerência entre risco, tratamento e implementação. Em prova, guarde a ideia-chave: se o enunciado fala em relacionar controles pertinentes e não pertinentes ao SGSI, com ligação entre risco e tratamento, pense imediatamente em Declaração de Aplicabilidade. É um daqueles termos que a banca adora vestir de descrição e esconder o nome técnico.