Questão nº 78
Questão de Segurança da Informação · CEBRASPE SEMA AM 25 2025 (nº 78)
Conforme disposto na NBR ISO/IEC 27002:2022, entre as informações de continuidade de TIC dos planos de continuidade de TIC incluem-se
- Aos critérios de classificação da informação e níveis de confidencialidade atribuídos aos ativos essenciais da organização.
- Bas especificações de desempenho e capacidade para atender aos requisitos e objetivos de continuidade de negócios especificados na análise de impacto nos negócios. (alternativa correta)
- Cos requisitos regulatórios setoriais aplicáveis à proteção de dados e à segurança cibernética dos sistemas de informação corporativos.
- Dos resultados consolidados da análise de riscos de segurança da informação aplicáveis aos serviços críticos de TIC identificados pela organização.
- Eos indicadores financeiros e as projeções orçamentárias destinados à manutenção da infraestrutura tecnológica durante períodos de disrupção operacional.
Resposta comentada
Gabarito Alternativa B
O Plano de Continuidade de TIC (Tecnologia da Informação e Comunicação) serve para garantir que a infraestrutura tecnológica continue funcionando — ou seja restabelecida rapidamente — durante uma crise, garantindo a performance necessária para a empresa não parar. Ele é guiado diretamente pela Análise de Impacto nos Negócios (BIA, do inglês Business Impact Analysis), que define o tempo e a capacidade mínima de operação que a TI precisa entregar.
- (A) Incorreta: Trata da classificação da informação (Controle 5.12 da ISO 27002), que é uma medida de gestão e proteção de ativos, e não um elemento operacional dos planos de continuidade de TIC.
- (B) Correta: Alinha-se perfeitamente ao Controle 5.30 da ISO/IEC 27002:2022, que exige que a TI especifique requisitos de desempenho e capacidade para atender às necessidades críticas mapeadas na Análise de Impacto nos Negócios (BIA).
- (C) Incorreta: Aborda conformidade legal e regulatória (Controle 5.31), que é uma entrada para a governança geral, não o conteúdo técnico operacional de um plano de continuidade de TIC.
- (D) Incorreta: [ARMADILHA DA BANCA] A análise de riscos é uma etapa prévia (de diagnóstico) que serve como insumo para a gestão, mas os planos de continuidade focam nas ações de resposta, procedimentos e capacidades operacionais para restabelecer os serviços, e não na consolidação de relatórios de risco.
- (E) Incorreta: Refere-se à gestão orçamentária e financeira, assunto tratado em governança e planejamento financeiro, estando fora do escopo técnico dos planos de continuidade da ISO 27002.
Fonte: CEBRASPE SEMA AM 25 2025 Técnico de Nível Superior – Especialidade: Análise de Redes. Reproduzida para fins de estudo.