Questão nº 85

Questão de Segurança da Informação · CEBRASPE SEMA AM 25 2025 (nº 85)

CEBRASPE2025Analista Ambiental – Especialidade: Análise de RedesSegurança da Informação
Gabarito: Dver comentário ↓

De acordo com a NBR ISO/IEC 27001:2013, com a literatura especializada de Sêmola e Stallings e com as exigências da Lei Geral de Proteção de Dados Pessoais (LGPD), é compatível com a estruturação adequada de um SGSI e com o regime legal aplicável à proteção de dados pessoais a ação de

I definir e divulgar uma política formal de segurança da informação, devidamente aprovada pela alta administração da organização, estabelecendo-se diretrizes para controle de acesso, classificação da informação, tratamento de incidentes e uso aceitável de recursos.
II realizar processo sistemático de avaliação e tratamento de riscos de segurança da informação, contemplando ameaças e vulnerabilidades associadas ao tratamento de dados pessoais, com seleção e documentação de controles técnicos e administrativos.
III instituir mecanismos formais de registro e gestão de incidentes de segurança da informação que envolvam dados pessoais, com procedimentos para detecção, resposta, comunicação às partes interessadas e registro de evidências.
IV assegurar que o uso de criptografia em trânsito e em repouso seja adotado de forma isolada, dispensando-se monitoramento contínuo e revisões periódicas de sua efetividade.

Estão certos apenas os itens

Resposta comentada

Gabarito Alternativa D

Um Sistema de Gestão de Segurança da Informação (SGSI, baseado na norma ISO 27001) funciona como um conjunto de regras e processos para proteger os dados de uma empresa, alinhando-se perfeitamente às exigências da LGPD (Lei Geral de Proteção de Dados Pessoais).

  • (A) Incorreta: O item IV está errado porque a criptografia nunca deve ser tratada de forma isolada e dispensar monitoramento; a segurança exige revisões periódicas.
  • (B) Incorreta: O item I está totalmente correto (exige política formal aprovada pela alta administração), o que torna esta alternativa incompleta por excluí-lo.
  • (C) Incorreta: O item IV traz a pegadinha da banca ao afirmar que a criptografia dispensa monitoramento e revisões, invalidando o uso deste item.
  • (D) Correta: Os itens I, II e III estão perfeitos porque exigem política de segurança, gestão de riscos (incluindo dados pessoais) e registro de incidentes, pilares tanto da ISO 27001 quanto da LGPD.
  • (E) Incorreta: O item IV está incorreto ao prever o uso isolado de criptografia sem monitoramento, contaminando toda a alternativa.

Fonte: CEBRASPE SEMA AM 25 2025 Analista Ambiental – Especialidade: Análise de Redes. Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho