Questão nº 20

Questão de Governança e Gestão de Tecnologia da Informação · FGV CGE-SC 2022 (nº 20)

FGV2022Auditor do Estado - Ciências da ComputaçãoGovernança e Gestão de Tecnologia da Informação
Gabarito: Dver comentário ↓

Suponha que a Prefeitura Municipal de Florianópolis precise implementar uma nova plataforma de atendimento ao cidadão, que permita aos habitantes da cidade fazer denúncias e solicitações de serviços públicos de maneira mais fácil e eficiente. No entanto, a Prefeitura precisa garantir que a plataforma esteja de acordo com a Lei de Acesso à Informação (LAI) e com as normas da Controladoria-Geral do Município (CGM), que exigem transparência, integridade e proteção de dados.

Para atender a essas exigências, a Prefeitura decide utilizar o COBIT 2019 como um framework de governança e gestão de TI. Em particular, a Prefeitura adapta os processos e práticas recomendados pelo COBIT 2019 para atender às demandas específicas da plataforma de atendimento ao cidadão, incluindo a necessidade de coletar, armazenar e distribuir informações de maneira segura e transparente. Além disso, a Prefeitura desenvolve um sistema de gerenciamento de riscos de TI com base no COBIT 2019 para identificar e gerenciar os riscos associados às atividades de TI relacionadas à plataforma de atendimento ao cidadão.

Com a ajuda do COBIT 2019, a Prefeitura consegue implementar a plataforma de atendimento ao cidadão de maneira a atender às exigências de transparência, integridade e proteção de dados da LAI e da CGP, garantindo assim que a plataforma esteja de acordo com as leis e regulamentos relevantes.

Outra prática, recomendada pelo COBIT 2019, que pode ser usada para atender às demandas de transparência, integridade e proteção de dados exigidas pelas referidas leis é

Resposta comentada

Gabarito Alternativa D

O COBIT 2019 é um framework que ajuda as organizações a governar e gerenciar sua tecnologia da informação, garantindo que ela apoie os objetivos do negócio e cumpra requisitos legais e regulatórios. No contexto do setor público, isso significa assegurar que os serviços digitais sejam transparentes, íntegros e protejam os dados dos cidadãos.

  • (A) Incorreta: Embora fundamental, a implementação de uma política de privacidade e segurança de dados é parte da "adaptação dos processos e práticas" já mencionada no texto, e não uma "outra prática" de verificação ou teste contínuo. É uma base, não uma atividade de validação contínua.
  • (B) Incorreta: O gerenciamento de mudanças foca na estabilidade e controle das alterações, não diretamente na identificação de vulnerabilidades ou na garantia proativa da proteção de dados contra ataques, que é o cerne da demanda.
  • (C) Incorreta: Estabelecer uma equipe é uma medida organizacional, que define quem é responsável, mas não é uma "prática" específica de segurança que atenda diretamente à identificação de vulnerabilidades ou à validação da proteção.
  • (D) Correta: Realizar testes de penetração periódicos é uma prática ativa e contínua de segurança que simula ataques reais para identificar falhas e vulnerabilidades na plataforma. Isso garante diretamente a proteção de dados (ao encontrar e corrigir brechas), a integridade (ao prevenir manipulações indevidas) e, indiretamente, a transparência (ao demonstrar diligência na segurança e construir confiança na gestão pública da informação). É uma prática de validação da eficácia das medidas de segurança implementadas.
  • (E) Incorreta: Criptografia e autenticação são medidas de segurança (controles) que são implementadas, e não uma "prática" de avaliação ou verificação contínua da segurança da plataforma. São o que se faz, não como se verifica a eficácia.

Fonte: FGV CGE-SC 2022 Auditor do Estado - Ciências da Computação (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho