Questão nº 85
Questão de Segurança da Informação · CEBRASPE SEMA AM 25 2025 (nº 85)
De acordo com a NBR ISO/IEC 27001:2013, com a literatura especializada de Sêmola e Stallings e com as exigências da Lei Geral de Proteção de Dados Pessoais (LGPD), é compatível com a estruturação adequada de um SGSI e com o regime legal aplicável à proteção de dados pessoais a ação de
I definir e divulgar uma política formal de segurança da informação, devidamente aprovada pela alta administração da organização, estabelecendo-se diretrizes para controle de acesso, classificação da informação, tratamento de incidentes e uso aceitável de recursos.
II realizar processo sistemático de avaliação e tratamento de riscos de segurança da informação, contemplando ameaças e vulnerabilidades associadas ao tratamento de dados pessoais, com seleção e documentação de controles técnicos e administrativos.
III instituir mecanismos formais de registro e gestão de incidentes de segurança da informação que envolvam dados pessoais, com procedimentos para detecção, resposta, comunicação às partes interessadas e registro de evidências.
IV assegurar que o uso de criptografia em trânsito e em repouso seja adotado de forma isolada, dispensando-se monitoramento contínuo e revisões periódicas de sua efetividade.
Estão certos apenas os itens
- AI e IV.
- BII e III.
- CII e IV.
- DI, II e III. (alternativa correta)
- EI, III e IV.
Resposta comentada
Gabarito Alternativa D
Um Sistema de Gestão de Segurança da Informação (SGSI, baseado na norma ISO 27001) funciona como um conjunto de regras e processos para proteger os dados de uma empresa, alinhando-se perfeitamente às exigências da LGPD (Lei Geral de Proteção de Dados Pessoais).
- (A) Incorreta: O item IV está errado porque a criptografia nunca deve ser tratada de forma isolada e dispensar monitoramento; a segurança exige revisões periódicas.
- (B) Incorreta: O item I está totalmente correto (exige política formal aprovada pela alta administração), o que torna esta alternativa incompleta por excluí-lo.
- (C) Incorreta: O item IV traz a pegadinha da banca ao afirmar que a criptografia dispensa monitoramento e revisões, invalidando o uso deste item.
- (D) Correta: Os itens I, II e III estão perfeitos porque exigem política de segurança, gestão de riscos (incluindo dados pessoais) e registro de incidentes, pilares tanto da ISO 27001 quanto da LGPD.
- (E) Incorreta: O item IV está incorreto ao prever o uso isolado de criptografia sem monitoramento, contaminando toda a alternativa.
Fonte: CEBRASPE SEMA AM 25 2025 Analista Ambiental – Especialidade: Análise de Redes. Reproduzida para fins de estudo.