Questão nº 36
Questão de Segurança da Informação · FGV CGE-SC 2022 (nº 36)
Segundo a NBR-ISO-IEC 27001 / 2013, assinale a opção que indica a entidade na organização que deve assegurar que as responsabilidades e autoridades dos papéis relevantes para a segurança da informação sejam atribuídos e comunicados.
- AA Alta Direção. (alternativa correta)
- BOs membros da ETRSI.
- CTodos os membros da organização.
- DO Gerente de Segurança da Informação.
- EO responsável pela tecnologia da informação.
Resposta comentada
Gabarito Alternativa A
Em sistemas de gestão como a ISO 27001, a Alta Direção (ou Top Management) é a parte mais alta da organização, responsável por garantir que a segurança da informação seja levada a sério e que todos saibam o que precisam fazer para protegê-la. Isso inclui definir quem faz o quê e garantir que todos entendam suas responsabilidades.
- (A) Correta: A Alta Direção é a entidade na organização que deve assegurar que as responsabilidades e autoridades dos papéis relevantes para a segurança da informação sejam atribuídos e comunicados, conforme a cláusula 5.1 (Liderança e Compromisso) da ISO 27001/2013.
- (B) Incorreta: Os membros da ETRSI (Equipe de Tratamento de Respostas a Incidentes de Segurança da Informação) são uma equipe operacional com responsabilidades específicas, mas não são eles que atribuem as responsabilidades e autoridades para toda a organização.
- (C) Incorreta: Embora todos os membros da organização tenham responsabilidades relacionadas à segurança da informação, não são eles que atribuem essas responsabilidades; essa é uma função da gestão.
- (D) Incorreta: O Gerente de Segurança da Informação é um papel crucial que gerencia e implementa o ISMS, mas a responsabilidade final pela atribuição e comunicação das responsabilidades e autoridades em nível estratégico para toda a organização é da Alta Direção. A armadilha aqui é que o Gerente de Segurança da Informação executa e coordena muitas dessas atribuições, mas a garantia e a responsabilidade final pela sua definição e comunicação vêm da Alta Direção.
- (E) Incorreta: O responsável pela tecnologia da informação tem um papel importante na segurança dos ativos de TI, mas a segurança da informação abrange mais do que apenas tecnologia, e a responsabilidade de atribuir papéis e autoridades para todo o sistema de gestão é da Alta Direção.
Fonte: FGV CGE-SC 2022 Auditor do Estado - Ciências da Computação (Caderno Tipo 1). Reproduzida para fins de estudo.