Questão nº 83
Questão de Segurança da Informação · CEBRASPE SEMA AM 25 2025 (nº 83)
Uma organização pública, após decidir pela adoção da norma NBR ISO/IEC 27001:2013, iniciou a implementação de um SGSI. Durante esse processo, a organização buscou estruturar suas ações de modo a garantir que a segurança da informação fosse mantida e aprimorada ao longo do tempo.
Considerando a situação hipotética precedente e as disposições da NBR ISO/IEC 27001:2013, assinale a opção em que é apresentada prática necessária à efetividade do SGSI no caso.
- Aadoção de controles de segurança focados predominantemente no atendimento a exigências formais de auditoria e conformidade
- Bimplementação inicial de controles de segurança, dispensando-se revisões posteriores do SGSI após sua formalização
- Ccentralização das decisões relativas à segurança da informação no âmbito exclusivo da área de tecnologia da informação
- Ddefinição de controles de segurança estáveis, mantidos independentemente de mudanças no contexto organizacional
- Erealização periódica de avaliações e ajustes no SGSI em função de alterações nos riscos e nos objetivos institucionais (alternativa correta)
Resposta comentada
Gabarito Alternativa E
O SGSI (Sistema de Gestão da Segurança da Informação) não é um projeto com começo, meio e fim, mas sim um ciclo vivo que exige monitoramento e melhoria contínua.
- (A) Incorreta: Focar a segurança apenas para passar em auditorias transforma o SGSI em mera burocracia, ignorando a proteção real contra ameaças do dia a dia.
- (B) Incorreta: Dispensar revisões posteriores contradiz o princípio básico da melhoria contínua, pois o ambiente de tecnologia e ameaças muda constantemente.
- (C) Incorreta: A segurança da informação é um assunto de governança que envolve toda a instituição, e não apenas a equipe de TI.
- (D) Incorreta: Controles de segurança rígidos e imutáveis falham rapidamente, pois a organização e seus riscos mudam com o tempo.
- (E) Correta: O SGSI exige monitoramento e melhoria contínua (o famoso ciclo PDCA), o que inclui reavaliar riscos e ajustar o sistema periodicamente conforme a organização evolui.
Fonte: CEBRASPE SEMA AM 25 2025 Analista Ambiental – Especialidade: Análise de Redes. Reproduzida para fins de estudo.