Questão 1
A respeito de classificação e controle de ativos de informação e segurança de ambientes físicos e lógicos, julgue o item a seguir, de acordo com a NBR ISO/IEC 27001:2013. Segundo a referida norma, as instalações de processamento de informação tidas como críticas devem ser mantidas em áreas seguras, que devem ser compatíveis com os riscos previamente identificados.
- C)Certo
- E)Errado
Ver gabarito e explicação
Resposta correta: C
A ISO/IEC 27001:2013 trata a segurança da informação como algo que precisa ser pensado de forma prática, e não só no papel. Quando a instalação de processamento de informação é crítica, faz sentido que ela fique em uma área segura, com controles físicos proporcionais ao risco identificado. É aquela lógica básica de proteção: quanto maior o impacto de uma falha, maior deve ser o cuidado com o ambiente onde os ativos estão guardados e processados. Na norma, isso aparece no conjunto de controles físicos e de segurança de ambientes, especialmente na ideia de que áreas seguras devem ser protegidas contra acesso não autorizado, danos e interferências. Além disso, a organização precisa avaliar riscos e escolher controles compatíveis com esses riscos, o que combina exatamente com a frase do item. Repare que a norma não exige uma receita única para todo mundo. Ela pede adequação ao contexto e aos riscos previamente identificados. Então, se o ambiente é crítico, a medida de mantê-lo em área segura é uma aplicação bem coerente da ISO 27001. Por isso o gabarito é C. O enunciado está alinhado ao espírito da norma e aos controles de segurança física da NBR ISO/IEC 27001:2013, que tratam da proteção de áreas e instalações conforme o risco.