Questão nº 5
Questão de Tecnologia da Informação · FGV STN 2024 (nº 5)
Para a institucionalização da Política de Segurança da Informação e Comunicações (POSIC) nos órgãos e entidades da Administração Pública Federal, de acordo com a Norma Complementar nº 03/IN01/DSIC/GSIPR, recomenda-se
- Aimplementá-la por meio da formalização e da aprovação, por parte de servidores, contratados e prestadores de serviço, de modo a demonstrar comprometimento.
- Bque todos os instrumentos normativos gerados a partir da POSIC sejam revisados sempre que se fizer necessário, não excedendo o período máximo de seis meses.
- Cdivulgá-la exclusivamente aos contratados e terceirizados que habitualmente trabalham em órgãos da administração pública federal.
- Dpromover a cultura de segurança da informação e comunicações por meio de atividades de sensibilização, conscientização, capacitação e especialização. (alternativa correta)
- Emanter o caráter orientativo em detrimento do punitivo, sem estabelecer termos de responsabilidade para os casos de violação da POSIC ou de quebra de segurança.
Resposta comentada
Gabarito Alternativa D
A institucionalização da Política de Segurança da Informação e Comunicações (POSIC) significa torná-la uma parte fundamental e permanente da cultura e das operações de um órgão público, garantindo que todos entendam e sigam suas diretrizes para proteger as informações.
- (A) Incorreta: A formalização e aprovação da POSIC são feitas pela alta gestão. Servidores, contratados e prestadores de serviço devem aderir e cumprir a política, não necessariamente aprová-la como um requisito para sua institucionalização.
- (B) Incorreta: Embora a revisão seja essencial, a Norma Complementar nº 03/IN01/DSIC/GSIPR (Art. 12) estabelece que os instrumentos normativos devem ser revisados sempre que necessário, não excedendo o período máximo de dois anos, e não seis meses.
- (C) Incorreta: A POSIC deve ser divulgada a todos os que interagem com a informação do órgão, incluindo servidores efetivos, comissionados, estagiários, além de contratados e terceirizados. A exclusividade a um grupo específico é um erro grave.
- (D) Correta: A Norma Complementar nº 03/IN01/DSIC/GSIPR (Art. 11) estabelece que a institucionalização da POSIC deve ser promovida por meio de atividades de sensibilização, conscientização, capacitação e especialização, visando desenvolver uma forte cultura de segurança da informação e comunicações. Esta é a forma mais eficaz de garantir que a política seja compreendida e aplicada por todos.
- (E) Incorreta: A POSIC, para ser eficaz, deve ter caráter orientativo e punitivo, estabelecendo termos de responsabilidade para casos de violação ou quebra de segurança (NC 03/2009, Art. 10, § 2º). A ausência de responsabilidade enfraquece a política.
Fonte: FGV STN 2024 Auditor Federal de Finanças e Controle - Tecnologia da Informação (Operação e Infraestrutura) (Caderno Tipo 1). Reproduzida para fins de estudo.