Questão nº 76
Questão de Segurança da Informação · CEBRASPE SEMA AM 25 2025 (nº 76)
De acordo com os controles estabelecidos na NBR ISO/IEC 27001:2022, a prontidão de TIC deve ser planejada, implementada, mantida e testada com base
- Anos requisitos de conformidade regulatória aplicáveis aos serviços de TIC.
- Bnos requisitos de segurança da informação definidos na análise de riscos.
- Cnas políticas internas de tecnologia e nos níveis de serviço acordados com fornecedores.
- Dnos objetivos de continuidade do negócio e nos requisitos de continuidade da TIC. (alternativa correta)
- Enos objetivos estratégicos corporativos e nas metas financeiras da organização.
Resposta comentada
Gabarito Alternativa D
A prontidão de TIC (capacidade dos serviços de Tecnologia da Informação e Comunicação continuarem funcionando em crises) não nasce do nada: ela é derivada do que o negócio precisa para não parar. Ou seja, primeiro definimos os objetivos de continuidade do negócio (o que a empresa não pode deixar de fazer) e, a partir deles, os requisitos de continuidade da TIC (o que a TI precisa garantir para sustentar esses objetivos).
- (A) Incorreta: Conformidade regulatória é uma entrada possível, mas não é a base do planejamento de prontidão de TIC exigida pelo controle.
- (B) Incorreta: A análise de riscos alimenta o SGSI, porém o controle de continuidade de TIC é ancorado nos objetivos de continuidade do negócio, não diretamente nos requisitos de segurança da informação.
- (C) Incorreta: Políticas internas e SLAs com fornecedores são meios de apoio, não o fundamento do planejamento de prontidão de TIC.
- (D) Correta: É exatamente o que o controle da NBR ISO/IEC 27001:2022 estabelece: a prontidão de TIC deve ser planejada, implementada, mantida e testada com base nos objetivos de continuidade do negócio e nos requisitos de continuidade da TIC deles derivados.
- (E) Incorreta: Objetivos estratégicos e metas financeiras são contexto corporativo, mas não são a base específica exigida para a prontidão de TIC.
Distrator mais tentador — letra (B): a banca insere "análise de riscos" porque ela é onipresente na ISO 27001, e o aluno treinado associa "risco" a qualquer controle. A armadilha é confundir gestão de riscos do SGSI com gestão de continuidade do negócio: o controle de prontidão de TIC olha primeiro para os objetivos de continuidade do negócio, e só depois para os requisitos de TIC que os sustentam.
Fonte: CEBRASPE SEMA AM 25 2025 Técnico de Nível Superior – Especialidade: Análise de Redes. Reproduzida para fins de estudo.