Questão nº 68
Questão de Tecnologia da Informação · FGV PCAM 2021 (nº 68)
Para uma correta implementação de um sistema de gestão da segurança da informação em uma organização, é importante criar um documento que descreva tanto os controles que são pertinentes ao SGSI da organização, quanto aqueles controles que não são pertinentes e não serão usados, fazendo assim a ligação entre a avaliação de riscos e o tratamento da segurança da informação. O nome desse documento é
- Apolítica de segurança da informação, definida na norma NBR ISO/IEC 27002.
- Brelatório de levantamento de riscos, definido na norma NBR ISO/IEC 27001.
- Cpolítica de controle de acesso, definida na norma NBR ISO/IEC 27002.
- Dprocedimento para gestão de incidentes definido na norma NBR ISO/IEC 27001.
- Edeclaração de aplicabilidade, definida na norma NBR ISO/IEC 27001. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
A Declaração de Aplicabilidade (SoA - Statement of Applicability) é um documento fundamental no Sistema de Gestão da Segurança da Informação (SGSI) que detalha quais controles de segurança a organização escolheu implementar, justificando essa escolha com base na sua avaliação de riscos, e também quais controles foram excluídos, explicando o motivo.
- (A) Incorreta: A política de segurança da informação (definida na NBR ISO/IEC 27001, não 27002, que é um código de prática) estabelece as diretrizes e o comprometimento da alta direção com a segurança, mas não lista detalhadamente os controles aplicáveis e não aplicáveis com suas justificativas. A armadilha aqui é que a política é um documento central, mas não o que a questão descreve.
- (B) Incorreta: O relatório de levantamento de riscos (definido na NBR ISO/IEC 27001) documenta os riscos identificados, suas análises e avaliações, sendo uma entrada crucial para a Declaração de Aplicabilidade, mas não é o documento que lista a seleção e justificativa dos controles.
- (C) Incorreta: A política de controle de acesso (definida na NBR ISO/IEC 27002, que é um guia de boas práticas) é um documento específico para um domínio de segurança, não o documento abrangente que descreve a aplicabilidade de todos os controles do SGSI.
- (D) Incorreta: O procedimento para gestão de incidentes (definido na NBR ISO/IEC 27001) descreve como a organização deve responder a eventos de segurança, sendo uma parte operacional do SGSI, mas não o documento que define a seleção e justificativa dos controles.
- (E) Correta: A Declaração de Aplicabilidade, definida na norma NBR ISO/IEC 27001, é exatamente o documento que descreve os controles que são pertinentes ao SGSI da organização, bem como aqueles que não são pertinentes e não serão usados, fazendo a ligação entre a avaliação de riscos e o tratamento da segurança da informação, com as devidas justificativas.
Fonte: FGV PCAM 2021 Perito Criminal - 4ª Classe - Processamento de Dados (Caderno Tipo 1). Reproduzida para fins de estudo.