Questão nº 75
Questão de Tecnologia da Informação · FGV TJ-AP 2024 (nº 75)
O Tribunal de Justiça do Amapá (TJAP) identificou que não havia um documento de Política para Segurança da Informação e resolveu elaborá-lo. Para atender esse objetivo, fez uso da Norma 27002:2013, que orienta a organização a definir uma política de segurança que seja aprovada pela direção.
Para a elaboração do documento, a norma orienta que sejam contemplados requisitos oriundos da(s):
- Anormas da família 27000, atribuição de responsabilidades gerais e específicas para o gerenciamento da segurança;
- Bdefinições de segurança da informação, objetivos e princípios para orientar todas as atividades de segurança;
- Cdefinição do controle de acesso, segurança física e do ambiente e proteção contra malware;
- Dtransferência de informação, segurança nas comunicações, proteção e privacidade da informação de identificação pessoal;
- Eestratégia de negócios, regulamentações, legislação e contratos e ambiente de ameaça da segurança da informação, atual e futuro. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
A Política de Segurança da Informação é um documento de alto nível que estabelece a direção e o compromisso da organização com a segurança, servindo como base para todas as ações e controles de segurança. Para ser eficaz, ela precisa ser elaborada considerando os fatores que realmente impulsionam e moldam a organização.
- (A) Incorreta: As normas da família 27000 são guias para a elaboração da política, não requisitos a serem contemplados nela como inputs. A atribuição de responsabilidades é um resultado da política, não um requisito para sua elaboração.
- (B) Incorreta: Esta é a armadilha mais tentadora. Definições, objetivos e princípios são elementos que a política estabelece ou contém, e não os fatores externos ou estratégicos que a política precisa considerar em sua criação. A política define esses itens, mas precisa ser informada por outros requisitos para defini-los corretamente.
- (C) Incorreta: Controle de acesso, segurança física e proteção contra malware são controles específicos ou áreas de segurança detalhadas, que são abordadas pela política ou em documentos de apoio, mas não são os requisitos de alto nível para a elaboração da política em si.
- (D) Incorreta: Similar à alternativa C, transferência de informação, segurança nas comunicações e privacidade são tópicos ou controles que a política pode abordar, mas não os requisitos fundamentais que guiam sua elaboração estratégica.
- (E) Correta: A norma ISO 27002:2013 (cláusula 5.1.1) orienta que a política de segurança da informação deve levar em conta os requisitos de negócio da organização (estratégia de negócios), os requisitos legais e regulatórios e obrigações contratuais (regulamentações, legislação e contratos), e os resultados da avaliação de riscos (que incluem o ambiente de ameaça atual e futuro).
Fonte: FGV TJ-AP 2024 Analista Judiciário - TI - Banco de Dados (Caderno Tipo 1). Reproduzida para fins de estudo.