Questão nº 20
Questão de Governança e Gestão de Tecnologia da Informação · FGV CGE-SC 2022 (nº 20)
Suponha que a Prefeitura Municipal de Florianópolis precise implementar uma nova plataforma de atendimento ao cidadão, que permita aos habitantes da cidade fazer denúncias e solicitações de serviços públicos de maneira mais fácil e eficiente. No entanto, a Prefeitura precisa garantir que a plataforma esteja de acordo com a Lei de Acesso à Informação (LAI) e com as normas da Controladoria-Geral do Município (CGM), que exigem transparência, integridade e proteção de dados.
Para atender a essas exigências, a Prefeitura decide utilizar o COBIT 2019 como um framework de governança e gestão de TI. Em particular, a Prefeitura adapta os processos e práticas recomendados pelo COBIT 2019 para atender às demandas específicas da plataforma de atendimento ao cidadão, incluindo a necessidade de coletar, armazenar e distribuir informações de maneira segura e transparente. Além disso, a Prefeitura desenvolve um sistema de gerenciamento de riscos de TI com base no COBIT 2019 para identificar e gerenciar os riscos associados às atividades de TI relacionadas à plataforma de atendimento ao cidadão.
Com a ajuda do COBIT 2019, a Prefeitura consegue implementar a plataforma de atendimento ao cidadão de maneira a atender às exigências de transparência, integridade e proteção de dados da LAI e da CGP, garantindo assim que a plataforma esteja de acordo com as leis e regulamentos relevantes.
Outra prática, recomendada pelo COBIT 2019, que pode ser usada para atender às demandas de transparência, integridade e proteção de dados exigidas pelas referidas leis é
- Aimplementar uma política de privacidade e segurança de dados que seja de acordo com a LAI e a CGM.
- Bdesenvolver um sistema de gerenciamento de mudanças de TI para garantir que as alterações na plataforma de atendimento ao cidadão sejam documentadas e avaliadas.
- Cestabelecer uma equipe de segurança de TI responsável por garantir que a plataforma esteja protegida contra ameaças cibernéticas.
- Drealizar testes de penetração periódicos para identificar vulnerabilidades na plataforma de atendimento ao cidadão. (alternativa correta)
- Eadotar medidas de segurança adicionais, como criptografia de dados e autenticação de usuários, para proteger a plataforma contra acesso não autorizado.
Resposta comentada
Gabarito Alternativa D
O COBIT 2019 é um framework que ajuda as organizações a governar e gerenciar sua tecnologia da informação, garantindo que ela apoie os objetivos do negócio e cumpra requisitos legais e regulatórios. No contexto do setor público, isso significa assegurar que os serviços digitais sejam transparentes, íntegros e protejam os dados dos cidadãos.
- (A) Incorreta: Embora fundamental, a implementação de uma política de privacidade e segurança de dados é parte da "adaptação dos processos e práticas" já mencionada no texto, e não uma "outra prática" de verificação ou teste contínuo. É uma base, não uma atividade de validação contínua.
- (B) Incorreta: O gerenciamento de mudanças foca na estabilidade e controle das alterações, não diretamente na identificação de vulnerabilidades ou na garantia proativa da proteção de dados contra ataques, que é o cerne da demanda.
- (C) Incorreta: Estabelecer uma equipe é uma medida organizacional, que define quem é responsável, mas não é uma "prática" específica de segurança que atenda diretamente à identificação de vulnerabilidades ou à validação da proteção.
- (D) Correta: Realizar testes de penetração periódicos é uma prática ativa e contínua de segurança que simula ataques reais para identificar falhas e vulnerabilidades na plataforma. Isso garante diretamente a proteção de dados (ao encontrar e corrigir brechas), a integridade (ao prevenir manipulações indevidas) e, indiretamente, a transparência (ao demonstrar diligência na segurança e construir confiança na gestão pública da informação). É uma prática de validação da eficácia das medidas de segurança implementadas.
- (E) Incorreta: Criptografia e autenticação são medidas de segurança (controles) que são implementadas, e não uma "prática" de avaliação ou verificação contínua da segurança da plataforma. São o que se faz, não como se verifica a eficácia.
Fonte: FGV CGE-SC 2022 Auditor do Estado - Ciências da Computação (Caderno Tipo 1). Reproduzida para fins de estudo.