← Questões de Segurança da Informação

Segurança da Informação · FGV · 2023

Questão comentada de Segurança da Informação

O sistema de gestão da segurança da informação (SGSI) do TCE/ES foi implementado conforme especificações da norma NBR ISO/IEC 27001:2013. Para esse fim, foi necessário ao TCE/ES determinar, conforme requisitos definidos na seção da NBR ISO/IEC 27001:2013, que seriam relevantes para o SGSI as comunicações internas e externas do seguinte tipo:

Gabarito: A

Na ISO/IEC 27001:2013, a organização precisa definir como vai comunicar internamente e externamente assuntos relevantes para o SGSI. Isso aparece na cláusula 7.4, dentro de "Apoio" (Support), que trata justamente dos recursos que fazem o sistema funcionar na prática: competência, conscientização, comunicação e informação documentada. Ou seja, a norma não está falando de liderança, planejamento ou operação quando pede que você determine o que será comunicado, quando, com quem e por quem. Ela está falando de um requisito de suporte ao SGSI, algo mais "bastidor", mas essencial para o sistema não virar uma ilha sem conversa com ninguém. Por isso o gabarito é a alternativa A. A lógica da norma é simples: antes de executar, controlar e melhorar o SGSI, a organização precisa organizar a comunicação do sistema. Sem isso, até uma boa política de segurança pode ficar perdida no corredor. Em prova, vale lembrar o desenho da ISO 27001: a cláusula 7 é "Apoio" e ali está a exigência de comunicação do SGSI. A FGV costuma cobrar a associação entre o tema e a seção correta da norma, então identificar a cláusula já mata a questão.

Continue treinando

Questões relacionadas