Questão nº 64
Questão de Tecnologia da Informação · FGV TRF1 2024 (nº 64)
De acordo com a ISO/IEC 27001, a Alta Direção de um órgão tem como atribuição a análise crítica contínua do Sistema de Gestão da Segurança da Informação (SGSI) do órgão para garantir que os requisitos estabelecidos estejam alinhados e em conformidade com as suas necessidades, permitindo implementação de melhorias após as avaliações realizadas.
Durante a análise crítica do SGSI, a Alta Direção deve considerar:
- Amudança nas questões internas e externas que sejam relevantes para o SGSI; (alternativa correta)
- Brealização de auditorias internas, definindo os seus critérios e escopos;
- Cmétodos para monitoramento, medição, análise e avaliação para assegurar resultados válidos;
- Do planejamento, implementação e controle dos processos necessários para atender aos requisitos do SGSI;
- Eo armazenamento e preservação da informação documentada, incluindo a preservação da legibilidade.
Resposta comentada
Gabarito Alternativa A
A "análise crítica pela Alta Direção" na ISO 27001 é uma reunião formal onde a liderança de uma organização avalia se o Sistema de Gestão da Segurança da Informação (SGSI) está funcionando bem, se é adequado e eficaz, e se precisa de ajustes ou melhorias para continuar protegendo as informações.
- (A) Correta: A ISO/IEC 27001, na cláusula 9.3.2 b), estabelece que a Alta Direção deve considerar "mudanças nas questões externas e internas que sejam relevantes para o SGSI" como uma entrada para a análise crítica. Isso garante que o SGSI permaneça alinhado com o contexto da organização.
- (B) Incorreta: A realização de auditorias internas e a definição de seus critérios e escopos (cláusula 9.2) são atividades que geram resultados a serem considerados na análise crítica (cláusula 9.3.2 c) 3) "resultados das auditorias de segurança da informação"), mas não são a própria "mudança nas questões internas e externas". A pegadinha é que os resultados das auditorias são um input, mas a definição dos critérios e escopos é uma etapa anterior à auditoria em si, não um item a ser "considerado" durante a análise crítica como uma entrada direta sobre o contexto.
- (C) Incorreta: Os métodos para monitoramento, medição, análise e avaliação (cláusula 9.1) são definidos como parte da operação do SGSI. O que a Alta Direção considera na análise crítica são os resultados desse monitoramento e medição (cláusula 9.3.2 c) 2) "resultados de monitoramento e medição do desempenho da segurança da informação"), e não os métodos em si.
- (D) Incorreta: O planejamento, implementação e controle dos processos necessários para atender aos requisitos do SGSI (cláusulas 4.4, 6.1 e 8.1) são as ações que a organização toma para operar o SGSI. A análise crítica avalia a eficácia desses processos e se eles estão atingindo os objetivos, mas não é a consideração do "planejamento, implementação e controle" como uma entrada direta, e sim o desempenho resultante deles.
- (E) Incorreta: O armazenamento e preservação da informação documentada (cláusula 7.5) é um requisito operacional do SGSI. Embora a disponibilidade e integridade da informação documentada sejam cruciais para o SGSI, e problemas com ela possam ser discutidos, a ISO 27001 não lista especificamente "o armazenamento e preservação da informação documentada" como uma entrada direta para a análise crítica da Alta Direção.
Fonte: FGV TRF1 2024 Técnico Judiciário - Suporte Técnico (Caderno Tipo 1). Reproduzida para fins de estudo.