Questão nº 80

Questão de Segurança da Informação · FGV CGU 2021 - Tarde (nº 80)

FGV2021Auditor Federal de Finanças e Controle - Área Tecnologia da InformaçãoSegurança da Informação
Gabarito: Ever comentário ↓

Um Sistema de Gestão de Segurança da Informação (SGSI) é um conjunto de controles que uma organização implementa para proteger os seus próprios ativos de informação e também para proteger outros ativos pelos quais é responsável.

A norma ABNT NBR ISO/IEC 27001:2019 fornece os requisitos necessários para um SGSI. Rafael foi contratado para implementar o SGSI em um órgão público. Ele elencou os controles necessários para garantir a adequação à norma.

Para isso, Rafael teve que elaborar:

Resposta comentada

Gabarito Alternativa E

O SGSI é um sistema de processos e controles para proteger informações. A norma ISO/IEC 27001 exige que a organização faça uma Declaração de Aplicabilidade (SoA), que é o documento que lista todos os controles do Anexo A da norma, indicando quais são aplicáveis (e como) e quais não são, justificando cada escolha. É a "carta de intenções" formal do SGSI.

  • (A) Incorreta: Políticas de segurança são um dos controles exigidos, mas são um item dentro do SGSI, não o documento que Rafael precisaria elaborar para adequar o sistema como um todo (a SoA é o requisito central de conformidade).
  • (B) Incorreta: Avaliação de desempenho é uma etapa do ciclo do SGSI (monitorar e medir), mas não é o documento que lista os controles aplicáveis; é um processo, não um artefato de planejamento.
  • (C) Incorreta: Política de controle de acesso é um controle específico do Anexo A, não o documento que consolida a escolha de todos os controles do SGSI.
  • (D) Incorreta: Definir funções e responsabilidades é um requisito da norma, mas é uma atividade de organização interna, não o documento formal que declara a aplicabilidade dos controles.
  • (E) Correta: A Declaração de Aplicabilidade é o documento obrigatório que Rafael deve elaborar, pois ele lista todos os controles do Anexo A da norma, indicando quais são aplicáveis, como serão implementados e quais não são, com justificativa. É a evidência formal de que a organização analisou todos os controles possíveis e decidiu quais adotar.

Armadilha da banca: A pegadinha está em confundir "controles" (itens individuais como políticas, acesso, responsabilidades) com o "documento que consolida a escolha desses controles". A banca oferece alternativas que são controles dentro do SGSI, mas a pergunta pede o que Rafael teve que elaborar para garantir a adequação à norma — e isso é a SoA, que é o requisito explícito da ISO 27001 (cláusula 6.1.3).

Fonte: FGV CGU 2021 - Tarde Auditor Federal de Finanças e Controle - Área Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho