A Norma NBR ISO/IEC 27001:2013 descreve requisitos para implementar um sistema de gestão de segurança da informação. De acordo com esta norma, a organização deve
- A)controlar as mudanças planejadas e analisar criticamente as consequências de mudanças não previstas.
Correta: a ISO 27001 exige controle de mudanças planejadas e análise crítica das mudanças não intencionais para preservar a segurança e a eficácia do SGSI.
- B)eliminar os resultados das avaliações de risco porque revelam brechas de segurança da informação.
Errada: a norma não manda eliminar resultados de avaliação de risco, pois esses registros são essenciais para análise, tratamento e melhoria contínua.
- C)assegurar que os resultados das auditorias são mantidos inacessíveis aos diretores para impedir ingerências
Errada: resultados de auditoria devem subsidiar a gestão, e não ser escondidos de diretores; a auditoria serve para controle e melhoria.
- D)evitar reagir à não conformidade e, conforme apropriado, aceitar as consequências.
Errada: a ISO 27001 exige reação e tratamento de não conformidades, com ações corretivas, e não a simples aceitação passiva das consequências.
Gabarito: A
A NBR ISO/IEC 27001:2013 trata dos requisitos para montar e manter um Sistema de Gestão de Segurança da Informação, o famoso SGSI. A lógica da norma é bem “vida real”: não basta criar controles e torcer para dar certo, voce precisa planejar, executar, monitorar e corrigir quando algo sair do trilho. Dentro disso, a norma exige que a organização controle mudanças planejadas e também analise criticamente as consequências de mudanças não previstas. Faz sentido, porque uma alteração em processo, sistema ou estrutura pode abrir brechas sem que ninguém perceba de imediato. A segurança da informação vive muito desse cuidado com impacto e continuidade. É por isso que a alternativa A está correta. Ela traduz a ideia de gestão de mudanças, que aparece na ISO 27001 como um requisito para manter a eficácia do SGSI. Em outras palavras: mudou algo? Então não é para fingir que nada aconteceu; é para controlar, avaliar efeitos e ajustar o que for necessário. As demais alternativas destoam totalmente da norma. A ISO 27001 valoriza registro, rastreabilidade, análise e ação corretiva. Ela não manda esconder evidências, ignorar auditoria nem aceitar não conformidade de forma passiva. O espírito da norma é justamente o oposto: tratar o problema antes que ele vire incidente.