Questão nº 41
Questão de Tecnologia da Informação · CEBRASPE SEFAZ-RJ Auditor 2025 - Específicos I (nº 41)
Para o estabelecimento do escopo do sistema de gestão da segurança da informação, uma organização deverá necessariamente considerar
- Aas interfaces e dependências entre as atividades desempenhadas pela organização e por outras organizações. (alternativa correta)
- Ba garantia de que a implantação de um sistema de gestão da segurança da informação alcançará os resultados pretendidos em patamares certificados internacionalmente.
- Ca conformidade e o alinhamento com os requisitos das normas internacionais ISO/IEC 9000, ISO/IEC 14001 e ISO/IEC 27005.
- Das atribuições de responsabilidades das autoridades para relatar o desempenho do sistema de gestão da segurança da informação dentro da organização.
- Eo comprometimento com a satisfação dos requisitos aplicáveis da segurança da informação e com a melhoria contínua do sistema de gestão da segurança.
Resposta comentada
Gabarito Alternativa A
O escopo do SGSI (Sistema de Gestão de Segurança da Informação) é a "fronteira" do que será gerenciado. Para defini-lo, a organização precisa mapear onde começa e termina seu controle, incluindo tudo que entra e sai desse limite, como serviços de terceiros, fornecedores e clientes.
- (A) Correta: É exatamente isso: o escopo deve considerar as interfaces e dependências com outras organizações, pois a segurança não para no muro da empresa (ex.: um fornecedor de nuvem que armazena seus dados).
- (B) Incorreta: A norma ISO/IEC 27001 não garante "resultados em patamares certificados internacionalmente"; a certificação atesta conformidade com requisitos, não um nível de segurança absoluto ou sucesso garantido.
- (C) Incorreta: A ISO/IEC 9000 (qualidade) e 14001 (ambiental) são de outras áreas; a norma de segurança é a ISO/IEC 27001 (e a 27005 é só para gestão de riscos, não para escopo).
- (D) Incorreta: Atribuir responsabilidades para relatar desempenho é uma atividade da operação e da análise crítica (cláusula 9), não um critério para definir o escopo (cláusula 4.3).
- (E) Incorreta: Esse é um requisito geral da alta direção (liderança e melhoria contínua), mas não é um fator específico para delimitar o escopo; é consequência, não critério de definição.
Armadilha da banca na letra E: Ela mistura um princípio nobre (comprometimento e melhoria) com a pergunta sobre escopo. O aluno que decora a norma sem entender a diferença entre "o que fazemos" (melhoria) e "onde fazemos" (escopo) cai nela. A banca quer que você saiba que o escopo é sobre limites e interações, não sobre intenções gerais.
Fonte: CEBRASPE SEFAZ-RJ Auditor 2025 - Específicos I Auditor Fiscal da Receita Estadual (Caderno Conhecimentos Específicos I). Reproduzida para fins de estudo.