← Questões de Segurança da Informação

Segurança da Informação · FGV · 2025

Questão comentada de Segurança da Informação

A analista Juliana deve promover, no MPU, a realização de certas atividades previstas na norma NBR ISO/IEC 27001. Ela deve se certificar de que o MPU realize, de forma periódica, a avaliação de riscos da segurança da informação. A analista deve promover ainda a realização efetiva de auditorias internas, de forma recorrente. As atividades que Juliana deve promover são, de fato, exigidas pela norma, nas seções principais de:

Gabarito: E

A ISO/IEC 27001 organiza o sistema de gestão de segurança da informação em blocos bem definidos. Quando a norma fala em avaliar riscos de segurança da informação, ela está tratando do planejamento do sistema, porque é ali que a organização identifica ameaças, impactos, critérios e decide como vai tratar os riscos. Em linguagem de prova: risco não se improvisa, risco se planeja. Já as auditorias internas aparecem em outra etapa da norma, voltada para verificar se o sistema está funcionando de verdade. A ideia é checar, com periodicidade, se o SGSI está conforme o que foi planejado e se está sendo mantido e melhorado. Ou seja, a auditoria interna é um instrumento clássico de avaliação de desempenho, não de operação. Por isso, o gabarito é a letra E. A atividade de avaliação de riscos se encaixa na seção de Operação, porque a norma exige que a organização realize o processo de tratamento e controle dos riscos dentro da implementação do SGSI. E as auditorias internas estão na seção de Avaliação de Desempenho, que inclui monitoramento, medição, análise, avaliação e auditoria interna. A lógica da ISO 27001 é bem “de gestão”: primeiro você planeja o risco, depois executa e controla, e por fim mede se tudo está funcionando. Se você separar esses blocos na cabeça, a questão fica muito mais fácil.

Continue treinando

Questões relacionadas