Questão nº 70
Questão de Análise de Sistemas · CESGRANRIO BNDES 01/2024 (nº 70)
Um Sistema de Gestão da Segurança da Informação (SGSI) deve ser integrado aos processos da organização e à estrutura de administração global para que a segurança da informação seja considerada no projeto dos processos, sistemas de informação e controles. A organização deve melhorar continuamente a pertinência, a adequação e a eficácia do SGSI. A norma ABNT NBR ISO/IEC 27001:2022 define vários itens que fazem parte da melhoria do SGSI.
Dentre esses itens, encontra-se a(o)
- Aauditoria interna
- Banálise crítica pela direção
- Cnão conformidade e ação corretiva (alternativa correta)
- Dmonitoramento, a medição, a análise e a avaliação
- Etratamento de riscos de segurança da informação
Resposta comentada
Gabarito Alternativa C
O SGSI é um ciclo contínuo: você planeja, faz, checa e age. A melhoria é a fase final desse ciclo, onde você corrige os problemas encontrados para o sistema ficar mais forte. A norma separa a "operação" (monitorar, medir, auditar, revisar) da "ação de consertar o que quebrou", que é o foco da melhoria em si.
- (A) Incorreta: Auditoria interna é uma atividade de verificação (fase "Checar"), que serve para encontrar problemas, mas não é a ação de melhorar o SGSI.
- (B) Incorreta: Análise crítica pela direção é uma reunião periódica para avaliar indicadores e decidir sobre recursos, mas a decisão de melhorar vem depois dessa análise, não é a melhoria em si.
- (C) Correta: Não conformidade e ação corretiva é o item da norma que trata exatamente da melhoria: quando algo falha, você identifica a causa raiz e implementa uma correção para que não se repita. É a ação concreta de "consertar e evoluir".
- (D) Incorreta: Monitoramento, medição, análise e avaliação são a fase de operação e checagem (coletar dados e ver se os controles funcionam), não a fase de melhorar.
- (E) Incorreta: Tratamento de riscos é a fase de planejamento e implementação de controles (escolher e aplicar as medidas), que acontece antes da operação e da melhoria.
Armadilha da banca: A pegadinha mais tentadora é a (D) monitoramento, medição, análise e avaliação. O aluno confunde "avaliar" com "melhorar". A banca explora essa confusão: monitorar e avaliar é só olhar para o desempenho (fase "Checar"), enquanto a melhoria exige agir sobre as falhas encontradas (fase "Agir"). A norma separa esses itens em cláusulas distintas justamente para deixar claro que medir não é melhorar.
Fonte: CESGRANRIO BNDES 01/2024 Analista - Análise de Sistemas (Cibersegurança) (Caderno Prova 2). Reproduzida para fins de estudo.