← Questões de Segurança da Informação

Segurança da Informação · FGV · 2025

Questão comentada de Segurança da Informação

Um órgão público, a partir dos seus objetivos e necessidades organizacionais, deve estabelecer, implementar, manter e melhorar continuamente o Sistema de Gestão de Segurança da Informação (SGSI). Com relação à política de Segurança da Informação (PSI), que é um dos documentos que compõem o SGSI, analise as afirmativas a seguir. I. A PSI é elaborada a partir dos riscos levantados durante a elaboração do plano de gestão dos riscos. II. A PSI estabelece os princípios, diretrizes e atribuições relacionadas à Segurança da Informação de um órgão público. III. A PSI tem como objetivo proteger somente dados corporativos que trafegam por sistemas de tecnologia da informação e comunicação. Está correto o que se afirma em

Gabarito: B

A Política de Segurança da Informação, ou PSI, é o documento-base do SGSI. Pense nela como a “regra do jogo”: ela não entra em detalhes operacionais, mas define a direção, os princípios e o que a organização espera em matéria de proteção da informação. Em órgãos públicos, isso costuma aparecer alinhado à estratégia institucional, às exigências legais e aos riscos identificados. Por isso, a afirmativa II está correta: a PSI realmente estabelece princípios, diretrizes e atribuições ligadas à Segurança da Informação. É exatamente esse o papel de uma política: orientar o comportamento da instituição e distribuir responsabilidades, sem virar um manual técnico gigante. A afirmativa I também está correta no contexto de SGSI. A política deve ser construída levando em conta os riscos identificados na gestão de riscos, porque a proteção da informação precisa ser compatível com as ameaças e vulnerabilidades do órgão. Em linguagem de prova, a PSI nasce conectada ao risco e aos objetivos organizacionais, não no “achismo”. Já a afirmativa III está errada porque a PSI não protege somente dados corporativos que trafegam por sistemas de TI e comunicação. Ela alcança informações em qualquer forma e meio, incluindo papel, conversas, arquivos, ambientes físicos e processos. Ou seja, segurança da informação é mais ampla do que “rede e computador”. Em termos normativos, a lógica é compatível com boas práticas de SGSI, como a ABNT NBR ISO/IEC 27001 e 27002, que tratam a política como documento central de orientação e alinhamento com riscos e objetivos do negócio. Assim, o gabarito é mesmo a letra B: I e II, apenas.

Continue treinando

Questões relacionadas