Questão nº 70

Questão de Análise de Sistemas · CESGRANRIO BNDES 01/2024 (nº 70)

CESGRANRIO2024Analista - Análise de Sistemas (Cibersegurança)Análise de Sistemas
Gabarito: Cver comentário ↓

Um Sistema de Gestão da Segurança da Informação (SGSI) deve ser integrado aos processos da organização e à estrutura de administração global para que a segurança da informação seja considerada no projeto dos processos, sistemas de informação e controles. A organização deve melhorar continuamente a pertinência, a adequação e a eficácia do SGSI. A norma ABNT NBR ISO/IEC 27001:2022 define vários itens que fazem parte da melhoria do SGSI.
Dentre esses itens, encontra-se a(o)

Resposta comentada

Gabarito Alternativa C

O SGSI é um ciclo contínuo: você planeja, faz, checa e age. A melhoria é a fase final desse ciclo, onde você corrige os problemas encontrados para o sistema ficar mais forte. A norma separa a "operação" (monitorar, medir, auditar, revisar) da "ação de consertar o que quebrou", que é o foco da melhoria em si.

  • (A) Incorreta: Auditoria interna é uma atividade de verificação (fase "Checar"), que serve para encontrar problemas, mas não é a ação de melhorar o SGSI.
  • (B) Incorreta: Análise crítica pela direção é uma reunião periódica para avaliar indicadores e decidir sobre recursos, mas a decisão de melhorar vem depois dessa análise, não é a melhoria em si.
  • (C) Correta: Não conformidade e ação corretiva é o item da norma que trata exatamente da melhoria: quando algo falha, você identifica a causa raiz e implementa uma correção para que não se repita. É a ação concreta de "consertar e evoluir".
  • (D) Incorreta: Monitoramento, medição, análise e avaliação são a fase de operação e checagem (coletar dados e ver se os controles funcionam), não a fase de melhorar.
  • (E) Incorreta: Tratamento de riscos é a fase de planejamento e implementação de controles (escolher e aplicar as medidas), que acontece antes da operação e da melhoria.

Armadilha da banca: A pegadinha mais tentadora é a (D) monitoramento, medição, análise e avaliação. O aluno confunde "avaliar" com "melhorar". A banca explora essa confusão: monitorar e avaliar é só olhar para o desempenho (fase "Checar"), enquanto a melhoria exige agir sobre as falhas encontradas (fase "Agir"). A norma separa esses itens em cláusulas distintas justamente para deixar claro que medir não é melhorar.

Fonte: CESGRANRIO BNDES 01/2024 Analista - Análise de Sistemas (Cibersegurança) (Caderno Prova 2). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho