Segundo a NBR-ISO-IEC 27001 / 2013, assinale a opção que indica a entidade na organização que deve assegurar que as responsabilidades e autoridades dos papéis relevantes para a segurança da informação sejam atribuídos e comunicados.
- A)A Alta Direção.
Correta, pois o item 5.3 da ISO/IEC 27001:2013 atribui a alta direcao a responsabilidade de assegurar que papeis, responsabilidades e autoridades sejam definidos e comunicados.
- B)Os membros da ETRSI.
Errada, porque a ETRSI pode apoiar a implementacao, mas a norma nao coloca essa atribuicao como dever desse grupo.
- C)Todos os membros da organização.
Errada, pois a obrigacao normativa nao e difusa para todos os membros, e sim organizada e atribuida pela lideranca.
- D)Gerente de Segurança da Informação.
Errada, porque o gerente de seguranca pode operacionalizar o SGSI, mas a norma exige essa garantia da alta direcao.
- E)O responsável pela tecnologia da informação.
Errada, pois o responsavel pela TI nao e a entidade indicada pela norma para assegurar essa atribuicao de responsabilidades e autoridades.
Gabarito: A
A ISO/IEC 27001:2013 trata a segurança da informação como um assunto de governanca, nao como tarefa solta de um setor isolado. Por isso, ela exige que as responsabilidades e autoridades dos papeis relevantes para a seguranca da informacao sejam definidas, atribuidas e comunicadas. Em outras palavras: nada de "cada um faz do seu jeito". A norma quer clareza de quem responde por cada funcao. O ponto-chave aqui esta no item 5.3 da norma, dentro da lideranca. Ele determina que a alta direcao assegure que as responsabilidades e autoridades para os papeis pertinentes estejam atribuidas e comunicadas. Isso faz sentido porque, sem apoio da cúpula, o SGSI vira um projeto bonito no papel e confuso na pratica. A alternativa A esta correta exatamente por reproduzir essa ideia de liderança e responsabilidade executiva. A alta direcao nao precisa executar tudo pessoalmente, mas precisa garantir que a estrutura de papéis esteja organizada e conhecida por todos os envolvidos. E a banca adora cobrar isso com linguagem parecida com a da norma. Resumo de prova: quando a questao falar em atribuir e comunicar responsabilidades e autoridades no contexto da ISO 27001, pense em alta direcao e no item de lideranca. A governanca do SGSI nasce de cima para baixo, com comando claro e sem zona cinzenta.