Questão nº 82
Questão de Segurança da Informação · CEBRASPE SEMA AM 25 2025 (nº 82)
Durante a implantação de um sistema de gestão da segurança da informação (SGSI) na secretaria de meio ambiente de certo estado da Federação, a equipe responsável identificou que já existiam controles técnicos de segurança em operação, porém sem diretrizes formais documentadas, sem definição clara de responsabilidades e sem um processo estruturado de análise de riscos. Diante desse cenário, a alta administração solicitou a adoção de práticas que permitissem integrar governança, gestão de riscos e controles de segurança da informação, de forma consistente e alinhada às boas práticas de gestão da segurança da informação.
Nessa situação, de acordo com as disposições da NBR ISO/IEC 27001:2013 relativas à gestão da segurança da informação, a medida prioritária que a secretaria deve adotar para atender à solicitação da alta administração é
- Adefinir os controles de segurança da informação adotando uma abordagem puramente reativa, baseada apenas nos incidentes de segurança que já ocorreram na organização.
- Bdelegar a responsabilidade pela segurança da informação exclusivamente às equipes de TI, a fim de não sobrecarregar a alta administração, cujo envolvimento direto poderá ser dispensado.
- Cestabelecer uma política de segurança aprovada pela alta administração e baseada em análise sistemática de riscos para a seleção coerente de controles organizacionais. (alternativa correta)
- Dimplantar novos controles técnicos de forma imediata, com foco em tecnologias avançadas, mas sem a devida formalização de políticas ou uma prévia análise de riscos institucionais.
- Efocar a elaboração de procedimentos operacionais para as áreas técnicas, postergando a definição da política de segurança da informação, que é o documento norteador.
Resposta comentada
Gabarito Alternativa C
O Sistema de Gestão da Segurança da Informação (SGSI) exige que a segurança comece pelo topo: liderança comprometida, regras formais em uma Política de Segurança da Informação e decisões baseadas em análise de riscos, e não apenas em achismos ou ferramentas soltas.
- (A) Incorreta: Abordagem reativa baseada apenas em incidentes antigos é o oposto da gestão preventiva exigida pela norma ISO 27001.
- (B) Incorreta: A norma exige o envolvimento direto da alta administração, sendo inaceitável delegar essa responsabilidade exclusivamente à equipe de TI.
- (C) Correta: Atende perfeitamente ao enunciado ao unir o compromisso da liderança (política aprovada), a gestão de riscos e a seleção coerente de controles exigidas pelo SGSI.
- (D) Incorreta: Focar apenas em tecnologias avançadas sem políticas formais ou análise de riscos ignora a governança e o planejamento exigidos pela norma.
- (E) Incorreta: Postergar a política de segurança inverte a lógica do SGSI, pois os procedimentos operacionais dependem das diretrizes estratégicas definidas na política.
Fonte: CEBRASPE SEMA AM 25 2025 Analista Ambiental – Especialidade: Análise de Redes. Reproduzida para fins de estudo.