Questão nº 81
Questão de Segurança da Informação · CEBRASPE SEMA AM 25 2025 (nº 81)
Uma organização pública avalia a adoção da ABNT NBR ISO/IEC 27001 como referência para estruturar a gestão da segurança da informação, com o intuito de proteger seus ativos informacionais, apoiar seus objetivos institucionais e tratar adequadamente os riscos associados ao uso da informação. No diagnóstico preliminar, verificou-se que existem iniciativas pontuais de segurança, porém sem integração formal entre políticas, processos e responsabilidades organizacionais.
Na situação hipotética precedente, a escolha pela adoção da NBR ISO/IEC 27001:2013 seria benéfica para a organização em questão, considerando-se que tal norma
- Aestabelece um modelo de gestão baseado em política formal, liderança da alta administração e abordagem sistemática e preventiva de gestão de riscos no contexto da segurança da informação. (alternativa correta)
- Borienta a implementação de controles de segurança apenas como resposta a incidentes já ocorridos, priorizando uma abordagem corretiva e reativa.
- Crestringe a responsabilidade pela segurança da informação às áreas de TI, concentrando a tomada de decisão em equipes com especialização técnica.
- Dprioriza exclusivamente a implementação de controles técnicos de segurança, como firewalls e antivírus, reduzindo a necessidade de controles administrativos.
- Edefine um conjunto fixo e obrigatório de controles de segurança que devem ser aplicados de forma uniforme, independentemente do contexto e dos riscos da organização.
Resposta comentada
Gabarito Alternativa A
A ISO/IEC 27001 é a norma internacional que serve como um manual para criar um SGSI (Sistema de Gestão de Segurança da Informação), garantindo que a segurança seja tratada de forma planejada, com regras claras, envolvimento dos chefes e foco em evitar problemas antes que eles aconteçam.
- (A) Correta: Perfeito! A norma exige exatamente isso: políticas formais, compromisso da liderança (alta administração) e uma gestão de riscos preventiva e sistemática para proteger os dados da instituição.
- (B) Incorreta: A armadilha da banca aqui é tentar confundir o aluno fazendo acreditar que a segurança da informação é um "bombeiro" que só apaga incêndios; na verdade, a ISO 27001 é estritamente preventiva (baseada em gestão de riscos), e não reativa.
- (C) Incorreta: A segurança da informação na ISO 27001 envolve a organização inteira (processos, pessoas e tecnologia), jamais limitando a responsabilidade apenas à equipe de TI.
- (D) Incorreta: A norma adota uma visão ampla que equilibra pessoas, processos e tecnologias, rejeitando a ideia de que bastam ferramentas técnicas como firewalls e antivírus.
- (E) Incorreta: A norma não impõe uma "receita de bolo" fixa e obrigatória; pelo contrário, ela exige que a organização avalie seu próprio contexto e seus riscos específicos para decidir quais controles aplicar (baseando-se na Declaração de Aplicabilidade).
Fonte: CEBRASPE SEMA AM 25 2025 Analista Ambiental – Especialidade: Análise de Redes. Reproduzida para fins de estudo.