Questão nº 64

Questão de Tecnologia da Informação · FGV TRF1 2024 (nº 64)

FGV2024Técnico Judiciário - Suporte TécnicoTecnologia da Informação
Gabarito: Aver comentário ↓

De acordo com a ISO/IEC 27001, a Alta Direção de um órgão tem como atribuição a análise crítica contínua do Sistema de Gestão da Segurança da Informação (SGSI) do órgão para garantir que os requisitos estabelecidos estejam alinhados e em conformidade com as suas necessidades, permitindo implementação de melhorias após as avaliações realizadas.
Durante a análise crítica do SGSI, a Alta Direção deve considerar:

Resposta comentada

Gabarito Alternativa A

A "análise crítica pela Alta Direção" na ISO 27001 é uma reunião formal onde a liderança de uma organização avalia se o Sistema de Gestão da Segurança da Informação (SGSI) está funcionando bem, se é adequado e eficaz, e se precisa de ajustes ou melhorias para continuar protegendo as informações.

  • (A) Correta: A ISO/IEC 27001, na cláusula 9.3.2 b), estabelece que a Alta Direção deve considerar "mudanças nas questões externas e internas que sejam relevantes para o SGSI" como uma entrada para a análise crítica. Isso garante que o SGSI permaneça alinhado com o contexto da organização.
  • (B) Incorreta: A realização de auditorias internas e a definição de seus critérios e escopos (cláusula 9.2) são atividades que geram resultados a serem considerados na análise crítica (cláusula 9.3.2 c) 3) "resultados das auditorias de segurança da informação"), mas não são a própria "mudança nas questões internas e externas". A pegadinha é que os resultados das auditorias são um input, mas a definição dos critérios e escopos é uma etapa anterior à auditoria em si, não um item a ser "considerado" durante a análise crítica como uma entrada direta sobre o contexto.
  • (C) Incorreta: Os métodos para monitoramento, medição, análise e avaliação (cláusula 9.1) são definidos como parte da operação do SGSI. O que a Alta Direção considera na análise crítica são os resultados desse monitoramento e medição (cláusula 9.3.2 c) 2) "resultados de monitoramento e medição do desempenho da segurança da informação"), e não os métodos em si.
  • (D) Incorreta: O planejamento, implementação e controle dos processos necessários para atender aos requisitos do SGSI (cláusulas 4.4, 6.1 e 8.1) são as ações que a organização toma para operar o SGSI. A análise crítica avalia a eficácia desses processos e se eles estão atingindo os objetivos, mas não é a consideração do "planejamento, implementação e controle" como uma entrada direta, e sim o desempenho resultante deles.
  • (E) Incorreta: O armazenamento e preservação da informação documentada (cláusula 7.5) é um requisito operacional do SGSI. Embora a disponibilidade e integridade da informação documentada sejam cruciais para o SGSI, e problemas com ela possam ser discutidos, a ISO 27001 não lista especificamente "o armazenamento e preservação da informação documentada" como uma entrada direta para a análise crítica da Alta Direção.

Fonte: FGV TRF1 2024 Técnico Judiciário - Suporte Técnico (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho