Questão nº 63
Questão de Tecnologia da Informação · FGV TRF1 2024 (nº 63)
Um sistema de gestão de Segurança da Informação (SGSI) deve ser estabelecido nas organizações, considerando o escopo definido, os riscos e as oportunidades que precisam ser gerenciadas para o alcance de seu objetivo.
De acordo com a NBR ISO/IEC 27001, para realizar o gerenciamento desses riscos e oportunidades, a organização deve planejar ações para:
- Aintegrar e implementar as ações de tratamento dos riscos e oportunidades dentro dos processos do SGSI; (alternativa correta)
- Baceitar os riscos identificados no SGSI;
- Crealizar avaliações dos riscos de segurança e das oportunidades identificadas no SGSI;
- Daplicar um processo de avaliação dos riscos de segurança do SGSI;
- Eidentificar os proprietários dos riscos e seu envolvimento com as oportunidades identificadas no SGSI.
Resposta comentada
Gabarito Alternativa A
Um Sistema de Gestão de Segurança da Informação (SGSI) na ISO 27001 é como um mapa de segurança para a informação da empresa. Ele não só mostra os perigos (riscos), mas também como lidar com eles e como aproveitar as chances de melhorar (oportunidades), integrando tudo isso no dia a dia da organização.
- (A) Correta: A NBR ISO/IEC 27001, na cláusula 6.1.4, exige que a organização planeje como integrar e implementar as ações de tratamento dos riscos e oportunidades dentro dos processos do SGSI. Isso significa que as soluções para os problemas e as formas de aproveitar as oportunidades devem se tornar parte do funcionamento normal da empresa.
- (B) Incorreta: Aceitar riscos é uma das opções de tratamento, mas não é a única ação a ser planejada, nem a que abrange o gerenciamento completo de riscos e oportunidades. A norma exige planejar ações para abordar riscos e oportunidades, o que é mais amplo do que apenas aceitar.
- (C) Incorreta: Realizar avaliações é uma etapa anterior e fundamental no processo de gerenciamento de riscos e oportunidades (cláusula 6.1.2), mas a pergunta se refere ao planejamento das ações para gerenciar esses riscos e oportunidades após a avaliação. Armadilha da banca: Esta é a alternativa mais tentadora porque a avaliação de riscos é central na ISO 27001. No entanto, a avaliação é o diagnóstico, e a pergunta pede o planejamento do tratamento (as ações) que vem depois do diagnóstico.
- (D) Incorreta: Similar à alternativa C, aplicar um processo de avaliação de riscos é a metodologia para identificar e analisar os riscos (cláusula 6.1.2), mas não é o planejamento das ações para tratá-los e integrá-los aos processos.
- (E) Incorreta: Identificar proprietários de riscos é uma boa prática e parte da responsabilidade no tratamento de riscos, mas não é o planejamento das ações em si para gerenciar riscos e oportunidades de forma abrangente. É um aspecto da gestão, não o planejamento das ações de integração e implementação.
Fonte: FGV TRF1 2024 Técnico Judiciário - Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.