Questão nº 74
Questão de Segurança da Informação · CEBRASPE STM 2025 (nº 74)
Em relação à segurança da informação em organizações, julgue os itens a seguir, com base na norma ABNT NBR ISO/IEC 27002:2022.
A política de segurança da informação deve ser definida pela organização, aprovada pela gerência, publicada, comunicada e reconhecida pelo pessoal relevante e pelas partes interessadas relevantes, bem como deve ser revisada em intervalos planejados e na hipótese de ocorrência de mudanças significativas.
Resposta comentada
A política de segurança da informação é o documento que diz o que a organização quer proteger e quais regras todos devem seguir; ela precisa nascer da própria organização, ser aprovada pela gerência, publicada, comunicada a quem é relevante e revisada de tempos em tempos e quando algo grande mudar.
- Correta: Certo. O item reproduz exatamente o ciclo de vida da política na ISO/IEC 27002:2022 — definida, aprovada pela gerência, publicada, comunicada, reconhecida pelos interessados e revisada em intervalos planejados ou após mudanças significativas.
Fica de olho: a banca costuma trocar "aprovada pela gerência" por "aprovada pelo setor de TI" ou "pelo analista de segurança", ou então omitir a revisão em intervalos planejados, deixando só "revisada quando houver mudança significativa" — aí o item vira Errado, porque a norma exige as duas hipóteses de revisão.
Fonte: CEBRASPE STM 2025 Analista Judiciário – Área: Apoio Especializado – Especialidade: Suporte em Tecnologia da Informação. Reproduzida para fins de estudo.