Questão nº 32
Questão de Governança e Gestão de Tecnologia da Informação · FGV CGE-SC 2022 (nº 32)
Duas das metas organizacionais (Enterprise Goals) mais relevantes na auditoria de sistemas são a EG03, Conformidade com Leis e Regulamentos Externos (Compliance with external laws and regulations), e a EG11, Conformidade com as Políticas Internas (Compliance with internal policies).
Dos objetivos de governança e gerenciamento (Governance and Management Objectives) a seguir, assinale o que auxilia diretamente na realização de uma destas metas.
- AObjetivo de Governança EDM04 (Ensured Resource Optimization), por exemplo, na forma da métrica "Níveis de Satisfação da Diretoria Executiva com as Capacidades dos Processos do Negócio."
- BObjetivo de Gestão APO07 (Managed Human Resources), por exemplo, na forma da métrica "Produtividade da Força de Trabalho em Relação à Referência"
- CObjetivo de Gestão APO01 (Managed I&T Management Framework), por exemplo, na forma da métrica "Percentual das Partes Interessadas que Conhece as Políticas"
- DObjetivo de Governança EDM03 (Ensured Risk Optimization), por exemplo, na forma da métrica "Frequência de Atualização do Perfil de Risco da Organização" (alternativa correta)
- EObjetivo de Gestão APO04 (Managed Innovation), por exemplo, na forma da métrica "Percentual de Políticas Apoiadas por Práticas de Trabalho"
Resposta comentada
Gabarito Alternativa D
No COBIT 2019, os Objetivos de Governança e Gestão são as ações que a TI precisa realizar para ajudar a organização a atingir seus Objetivos Organizacionais (o que a empresa quer alcançar). As metas de conformidade (EG03 e EG11) se referem a seguir regras e políticas, e a falha em seguir essas regras é um tipo de risco que a organização precisa gerenciar.
- (A) Incorreta: Otimizar recursos (EDM04) é sobre usar bem o que se tem, não diretamente sobre garantir que se está seguindo regras.
- (B) Incorreta: Gerenciar recursos humanos (APO07) é sobre as pessoas da TI, um suporte geral, mas não o objetivo direto para a conformidade com leis e políticas.
- (C) Incorreta: Gerenciar a estrutura de gestão de TI (APO01) e garantir que as pessoas conheçam as políticas ajuda na conformidade, mas é mais sobre criar as condições para a conformidade, não o gerenciamento direto do risco de não conformidade. Armadilha da banca: Esta alternativa é tentadora porque fala de "políticas" e "conhecimento", que são importantes para a conformidade. No entanto, o APO01 foca na estrutura de gestão. A conformidade em si, e o risco de não conformidade, são tratados mais diretamente pelo gerenciamento de riscos.
- (D) Correta: Otimizar riscos (EDM03) significa garantir que a organização identifique, avalie e gerencie os riscos de forma eficaz, incluindo os riscos de não conformidade com leis, regulamentos e políticas internas. A não conformidade é um risco, e gerenciar esse risco é a forma mais direta de auxiliar na realização das metas de conformidade (EG03 e EG11). A métrica de atualização do perfil de risco reforça esse foco.
- (E) Incorreta: Gerenciar a inovação (APO04) não tem relação direta com a conformidade com leis e políticas existentes.
Fonte: FGV CGE-SC 2022 Auditor do Estado - Ciências da Computação (Caderno Tipo 1). Reproduzida para fins de estudo.