A analista Juliana deve promover, no MPU, a realização de certas atividades previstas na norma NBR ISO/IEC 27001. Ela deve se certificar de que o MPU realize, de forma periódica, a avaliação de riscos da segurança da informação. A analista deve promover ainda a realização efetiva de auditorias internas, de forma recorrente. As atividades que Juliana deve promover são, de fato, exigidas pela norma, nas seções principais de:
- A)Planejamento e Melhoria;
Errada, porque planejamento cuida da avaliação e tratamento de riscos, mas auditoria interna pertence à avaliação de desempenho, não à melhoria.
- B)Planejamento e Operação;
Errada, porque a avaliação de riscos não é só planejamento genérico; e auditoria interna não é atividade de operação.
- C)Operação e Contexto da Organização;
Errada, porque contexto da organização trata do entendimento do ambiente e das partes interessadas, não das duas atividades citadas.
- D)Avaliação de Desempenho e Melhoria;
Errada, porque avaliação de desempenho inclui auditorias internas, mas a avaliação periódica de riscos não fica em melhoria.
- E)Operação e Avaliação de Desempenho.
Certa, porque a avaliação de riscos se relaciona à etapa operacional do SGSI e as auditorias internas estão na avaliação de desempenho.
Gabarito: E
A ISO/IEC 27001 organiza o sistema de gestão de segurança da informação em blocos bem definidos. Quando a norma fala em avaliar riscos de segurança da informação, ela está tratando do planejamento do sistema, porque é ali que a organização identifica ameaças, impactos, critérios e decide como vai tratar os riscos. Em linguagem de prova: risco não se improvisa, risco se planeja. Já as auditorias internas aparecem em outra etapa da norma, voltada para verificar se o sistema está funcionando de verdade. A ideia é checar, com periodicidade, se o SGSI está conforme o que foi planejado e se está sendo mantido e melhorado. Ou seja, a auditoria interna é um instrumento clássico de avaliação de desempenho, não de operação. Por isso, o gabarito é a letra E. A atividade de avaliação de riscos se encaixa na seção de Operação, porque a norma exige que a organização realize o processo de tratamento e controle dos riscos dentro da implementação do SGSI. E as auditorias internas estão na seção de Avaliação de Desempenho, que inclui monitoramento, medição, análise, avaliação e auditoria interna. A lógica da ISO 27001 é bem “de gestão”: primeiro você planeja o risco, depois executa e controla, e por fim mede se tudo está funcionando. Se você separar esses blocos na cabeça, a questão fica muito mais fácil.