Questão nº 46
Questão de Tecnologia da Informacao · FGV TCE-PA 2024 (nº 46)
FGV2024Comum Auditor - Bloco Informática (11/08)Tecnologia da Informacao
Gabarito: Bver comentário ↓
Para assegurar que o SGSI esteja em conformidade com a norma ABNT NBR ISO/IEC 27001:2022, a organização deve
- Afocar na tecnologia, sem considerar o contexto da organização.
- Benvolver a alta administração e definir políticas claras de segurança da informação. (alternativa correta)
- Cimplementar controles de segurança sem a necessidade de avaliação de riscos.
- Devitar o monitoramento contínuo e a avaliação de desempenho do SGSI.
- Eignorar a necessidade de melhorias contínuas após a implementação inicial.
Resposta comentada
Gabarito Alternativa B
A ABNT NBR ISO/IEC 27001:2022 é uma norma internacional que estabelece os requisitos para um Sistema de Gestão da Segurança da Informação (SGSI), que é um conjunto de políticas, processos e controles para proteger as informações de uma organização.
- (A) Incorreta: A norma ISO 27001 exige uma abordagem holística, considerando o contexto da organização, pessoas, processos e tecnologia, e não apenas o foco tecnológico.
- (B) Correta: A liderança da alta administração e a definição de políticas claras são requisitos fundamentais da ISO 27001 (Cláusula 5), essenciais para o sucesso e a conformidade do SGSI.
- (C) Incorreta: A avaliação de riscos é a base para a seleção e implementação de controles de segurança na ISO 27001 (Cláusula 6.1.2). Implementar controles sem essa avaliação é ineficaz e não conforme. A armadilha aqui é que "implementar controles de segurança" parece positivo, mas a exclusão da avaliação de riscos torna a alternativa errada, pois os controles devem ser baseados nos riscos identificados.
- (D) Incorreta: O monitoramento contínuo e a avaliação de desempenho são exigências explícitas da norma (Cláusula 9) para garantir que o SGSI seja eficaz e adequado.
- (E) Incorreta: A melhoria contínua é um princípio central da ISO 27001 (Cláusula 10), garantindo que o SGSI evolua e se adapte a novas ameaças e requisitos.
Fonte: FGV TCE-PA 2024 Conhecimentos Comuns (Auditor - Bloco Informática (11/08)) (Caderno Tipo 1). Reproduzida para fins de estudo.