Questão nº 73
Questão de Segurança da Informação · FGV CGU 2021 - Tarde (nº 73)
A equipe de Tecnologia da Informação (TI) de um órgão da Administração Pública Federal (APF), ao definir sua Política de Gestão de Continuidade de Negócios (PGCN), precisará restringir o escopo inicial da PGCN, devido a restrições orçamentárias.
Considerando que o órgão oferta serviços web essenciais para a população e que a indisponibilidade desses serviços poderia acarretar grandes prejuízos para seus usuários, a alta administração do órgão definiu o escopo inicial de sua PGCN, incluindo os dez principais serviços web ofertados.
Para assegurar a implementação e a sustentação da PGCN, de acordo com a ABNT 22301 (Segurança e resiliência – Sistema de gestão de continuidade de negócios), a equipe de TI deve optar por uma estratégia de recuperação de negócios que:
- Autilize uma solução de continuidade adotada em outro órgão da APF e incluí-la no Plano Diretor de Tecnologia da Informação e Comunicação (PDTIC) para contratação/aquisição emergencial;
- Bimpeça a disrupção dos serviços de TI ofertados pelo órgão por mapearem os processos e utilizarem replicação de dados assíncrona em um Centro de Dados de contingência;
- Ccontemple planos e procedimentos para a operação durante a disrupção, incluindo os custos com a aquisição dos equipamentos necessários;
- Dinclua as orientações e os recursos necessários para a operação antes, durante e após a disrupção, considerando os custos e benefícios associados; (alternativa correta)
- Econsidere todos os serviços a serem recuperados com a mesma prioridade, variando apenas o seu tempo de recuperação ou dependência de outros serviços.
Resposta comentada
Gabarito Alternativa D
Conceito-chave: A ABNT NBR ISO 22301 exige que a estratégia de continuidade cubra todo o ciclo de vida da disrupção (antes, durante e depois), e que a escolha das soluções seja balanceada entre custo e benefício, não apenas a compra de equipamentos ou a cópia de soluções prontas.
- (A) Incorreta: Copiar solução de outro órgão e contratar emergencialmente via PDTIC ignora a análise de impacto e os requisitos específicos do próprio órgão, além de não garantir a operação contínua.
- (B) Incorreta: Replicação assíncrona e centro de contingência são apenas parte da solução técnica; não cobrem a operação completa (pessoas, processos, comunicação) nem a fase pós-disrupção.
- (C) Incorreta: Focar só em planos e custos de equipamentos é reducionista; a norma exige recursos humanos, instalações, fornecedores e procedimentos de retomada, não só hardware.
- (D) Correta: É o gabarito porque a norma exige que a estratégia defina orientações e recursos para todas as fases (prevenção, resposta, recuperação e restauração) e que a escolha considere explicitamente a relação custo-benefício (cláusula 8.3 da ISO 22301).
- (E) Incorreta: A norma exige priorização por análise de impacto (BIA); tratar tudo com a mesma prioridade contraria o princípio de alocar recursos onde o impacto é maior.
Armadilha da banca na (B): Ela parece técnica e plausível, mas é a "pegadinha clássica": confunde estratégia de continuidade (visão ampla, com custo-benefício e fases) com tática de TI (replicação de dados). A banca testa se você sabe que a norma olha o negócio inteiro, não só o backup.
Fonte: FGV CGU 2021 - Tarde Auditor Federal de Finanças e Controle - Área Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.