Questão nº 45
Questão de Segurança, Risco e Continuidade · FCC MPEPE 2018 (nº 45)
Dentre os controles mencionados no Anexo A da norma NBR ISO/IEC 27001:2013 está: "Todos os funcionários da organização e, onde pertinente, as partes externas devem receber treinamento, educação e conscientização apropriados, e as atualizações regulares das políticas e procedimentos organizacionais relevantes para as suas funções." Este controle é parte da seção:
- ASegurança nas operações.
- BPolítica de segurança da informação.
- CSegurança em recursos humanos. (alternativa correta)
- DOrganização da segurança da informação.
- ESegurança física e do ambiente.
Resposta comentada
Gabarito Alternativa C
A ISO 27001 é uma norma que ajuda as organizações a protegerem suas informações. O Anexo A lista controles (medidas de segurança) que podem ser implementados. "Segurança em recursos humanos" é uma seção do Anexo A que trata de como gerenciar a segurança da informação em relação às pessoas que trabalham na organização.
- (A) Incorreta: Segurança nas operações trata de como os sistemas e serviços são operados no dia a dia (ex: backup, proteção contra malware), não do treinamento das pessoas.
- (B) Incorreta: Política de segurança da informação estabelece as regras e diretrizes gerais; o controle descrito é sobre a aplicação e compreensão dessas regras pelas pessoas, não a política em si.
- (C) Correta: Este controle (A.7.2.2 - Conscientização, educação e treinamento em segurança da informação) está diretamente relacionado à gestão de pessoas (funcionários e partes externas) e como elas são preparadas e mantidas atualizadas sobre segurança da informação, o que é o foco da seção A.7 Segurança em Recursos Humanos.
- (D) Incorreta: Organização da segurança da informação aborda a estrutura de gestão da segurança, papéis e responsabilidades, não o treinamento individual.
- (E) Incorreta: Segurança física e do ambiente lida com a proteção de instalações e equipamentos físicos, o que não tem relação direta com o treinamento de pessoal.
Fonte: FCC MPEPE 2018 Analista Ministerial - Área Informática (Caderno Tipo 1). Reproduzida para fins de estudo.