Questão nº 3
Questão de Tecnologia da Informação · FGV STN 2024 (nº 3)
Segundo a norma complementar nº 04/IN01/DSIC/GSIPR, convém que o processo de Gestão de Riscos de Segurança da Informação e Comunicações
- Acompreenda medidas que vão além da proteção dos ativos de informação, tais como processo disciplinar e desenvolvimento terceirizado.
- Besteja alinhado ao planejamento estratégico da organização e, também, com o processo maior de gestão de riscos corporativos, se esse existir. (alternativa correta)
- Cbusque identificar as necessidades da sociedade em relação aos requisitos de privacidade de dados, bem como criar uma política pública de comunicação eficaz.
- Dconsidere, prioritariamente, os processos e a estrutura do órgão ou entidade da administração pública federal em detrimento dos objetivos estratégicos e dos requisitos legais.
- Eseja esporádico e aplicado quando a entidade pública precisar de subsídios para dar suporte à implementação de medidas de proteção dos perímetros de segurança física.
Resposta comentada
Gabarito Alternativa B
A Gestão de Riscos de Segurança da Informação e Comunicações (GRSIC) é o processo contínuo de identificar, analisar, avaliar, tratar e monitorar os riscos que podem afetar a confidencialidade, integridade e disponibilidade das informações de uma organização. Ela não é apenas técnica, mas estratégica, visando proteger os dados e sistemas para que a organização possa atingir seus objetivos.
(A) Incorreta: Embora a gestão de riscos possa influenciar e considerar aspectos como processos disciplinares e desenvolvimento terceirizado, estes são mais resultados, controles ou contextos de risco, e não os componentes centrais que o processo de GRSIC compreende em sua essência, que é a gestão dos riscos aos ativos de informação. A armadilha aqui é que parece uma abordagem abrangente, mas desvia do foco principal do processo de gestão de riscos em si.
(B) Correta: A norma NC 04/IN01/DSIC/GSIPR, assim como as melhores práticas de mercado, preconiza que a Gestão de Riscos de Segurança da Informação deve estar intrinsecamente ligada aos objetivos maiores da organização (planejamento estratégico) e, se houver, ao processo de gestão de riscos corporativos, garantindo que a segurança da informação apoie a missão institucional.
(C) Incorreta: Identificar necessidades da sociedade e criar políticas públicas de comunicação são funções mais amplas de governança e relações públicas, que extrapolam o escopo direto do processo de Gestão de Riscos de Segurança da Informação e Comunicações de uma entidade.
(D) Incorreta: A gestão de riscos nunca deve considerar processos e estrutura em detrimento dos objetivos estratégicos e requisitos legais; pelo contrário, ela deve ser orientada por eles para garantir conformidade e o alcance das metas organizacionais.
(E) Incorreta: A gestão de riscos deve ser um processo contínuo e sistemático, não esporádico, e abrange todos os ativos de informação, não se limitando apenas à segurança física de perímetros.
Fonte: FGV STN 2024 Auditor Federal de Finanças e Controle - Tecnologia da Informação (Operação e Infraestrutura) (Caderno Tipo 1). Reproduzida para fins de estudo.