Questão nº 38
Questão de Tecnologia da Informação · FCC TRT22 2022 (nº 38)
Segundo a norma ABNT NBR ISO 22301:2020, na parte que trata do contexto da organização, ao estabelecer o Sistema de Gestão de Continuidade de Negócios (SGCN), a organização deve determinar
- Aquais são os ativos e sistemas sensíveis e de quem é a responsabilidade pelo uso e resguardo desses ativos e sistemas.
- Bas partes interessadas que sejam pertinentes para o SGCN e os requisitos pertinentes dessas partes interessadas. (alternativa correta)
- Cpolíticas de backup, de recuperação de desastres, de contingência e de emergência.
- Do escopo das políticas de segurança, os requisitos legais e regulamentares e a responsabilidade de colaboradores sobre todos os ativos de informação.
- Eos objetivos gerais e específicos da organização, os níveis de risco aceitáveis e medidas para aceitação de riscos.
Resposta comentada
Gabarito Alternativa B
O "contexto da organização" na ABNT NBR ISO 22301:2020 é o primeiro passo para criar um Sistema de Gestão de Continuidade de Negócios (SGCN); é entender o ambiente interno e externo da empresa e quem são as pessoas ou grupos (partes interessadas) que podem afetar ou ser afetados pela continuidade dos negócios.
(A) Incorreta: A identificação de ativos sensíveis e responsabilidades é crucial, mas faz parte da análise de impacto nos negócios (BIA) e avaliação de riscos (Cláusula 8.2.2), que vêm depois de estabelecer o contexto da organização.
(B) Correta: A norma ABNT NBR ISO 22301:2020, na Cláusula 4.2 ("Compreender as necessidades e expectativas das partes interessadas"), exige explicitamente que a organização determine "as partes interessadas que sejam pertinentes para o SGCN e os requisitos pertinentes dessas partes interessadas".
(C) Incorreta: Políticas de backup, recuperação de desastres e contingência são resultados ou componentes do SGCN (Cláusula 8.3 e 8.4), desenvolvidos após a definição do contexto e planejamento.
(D) Incorreta: Requisitos legais e regulamentares são considerados (Cláusula 4.1 e 4.2), mas o "escopo das políticas de segurança" e a "responsabilidade de colaboradores sobre ativos de informação" são mais específicos da segurança da informação (ISO 27001) ou de fases posteriores do SGCN, e não o foco principal da determinação do contexto. A armadilha aqui é que "requisitos legais e regulamentares" é um pedaço correto, mas o restante da alternativa desvia do foco da Cláusula 4.
(E) Incorreta: Os objetivos da organização são considerados no contexto (Cláusula 4.1), mas os "níveis de risco aceitáveis e medidas para aceitação de riscos" são definidos na fase de avaliação de riscos e tratamento de riscos (Cláusula 8.2.2.2), que ocorre depois da determinação do contexto inicial.
Fonte: FCC TRT22 2022 Analista Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.