Questão nº 91
Questão de Auditoria em Tecnologia da Informação · FCC Prefeitura de São Luís 2018 (nº 91)
FCC2018Auditor Fiscal de Tributos I - Área Tecnologia da Informação (TI)Auditoria em Tecnologia da Informação
Gabarito: Bver comentário ↓
A Norma ABNT NBR ISO/IEC 27002:2013 recomenda que as políticas de segurança da informação considerem requisitos oriundos de estratégias do negócio, de ambientes de ameaça à segurança da informação (atuais e futuros) e de
- Asistemas de informação atuais e legados.
- Bregulamentações, legislação e contratos. (alternativa correta)
- Cauditorias internas e externas de segurança da informação.
- Dconsultorias terceirizadas de segurança da informação.
- Egestão de pessoas e ativos de informação.
Resposta comentada
Gabarito Alternativa B
As políticas de segurança da informação são as diretrizes de alto nível que orientam como a organização protege seus dados e sistemas, e devem ser construídas com base em diversos fatores para serem eficazes e completas.
- (A) Incorreta: Embora as políticas devam aplicar-se a sistemas atuais e legados, estes são os objetos da segurança, não a fonte primária de requisitos para a definição das políticas em si, conforme a ISO 27002.
- (B) Correta: A Norma ABNT NBR ISO/IEC 27002:2013, em seu item 5.1.1, estabelece que as políticas de segurança da informação devem considerar, entre outros, os requisitos oriundos de obrigações legais, estatutárias, regulatórias e contratuais. Estes são fatores externos e internos que impõem a necessidade de certas salvaguardas e procedimentos.
- (C) Incorreta: Auditorias são ferramentas de verificação e melhoria da segurança, identificando se as políticas estão sendo seguidas e se são eficazes. Elas não são uma fonte primária de requisitos para a criação inicial das políticas, embora seus resultados possam levar a revisões.
- (D) Incorreta: Consultorias são prestadores de serviço ou recursos que podem auxiliar na elaboração das políticas, fornecendo expertise. Elas não são, por si só, uma fonte de requisitos para o conteúdo das políticas.
- (E) Incorreta: Gestão de pessoas e ativos de informação são áreas ou domínios que as políticas de segurança devem cobrir (ex: política de uso aceitável de ativos, política de segurança de RH). Elas são o escopo ou assunto das políticas, mas não a fonte dos requisitos que ditam o que essas políticas devem conter. A armadilha aqui é confundir o que a política aborda com o porquê ela aborda, ou seja, a origem dos requisitos.
Fonte: FCC Prefeitura de São Luís 2018 Auditor Fiscal de Tributos I - Área Tecnologia da Informação (TI) (Caderno Tipo 001). Reproduzida para fins de estudo.