Segurança da Informação (TI) — Norma iso 17799 e 27001
Um órgão público responsável pelo controle externo doPoder Executivo de uma unidade da Federação desenvolveu umconjunto de processos de auditoria de conformidade na gestão dasegurança da informação. As organizações para as quais o órgãopresta serviço implementaram sistemas de gestão da segurança dainformação, por força de normas, em aderência aos modelosdesenvolvidos pela ABNT e ISO/IEC, especialmente osprescritos nas normas 15.999, 27.001, 27.002 e 27.005. Uma vezque várias organizações a serem auditadas já passaram cerca dedois anos implementando seus sistemas de gestão, umquestionário de avaliação preliminar foi aplicado pelo órgão decontrole externo nas organizações clientes. Diferentes controlesdo sistema de segurança da informação foram avaliados pelosrespondentes, tanto os de natureza física e lógica quanto osorganizacionais. A partir do recebimento dos resultados doquestionário preliminar, os auditores efetuaram uma visita àorganizaçãoe produziram diversos julgamentos acerca dapossível adequação dos controles implementados aos modelosdas normas mencionadas.Tendo como referência as informações contidas na situaçãohipotética apresentada acima, julgue os itens a seguir, a respeitodo julgamento realizado pelos auditores.
Considere que o plano de classificação de ativos de uma das organizações auditadas valore os ativos usando uma metodologia mista, isto é, empregando ora a valoração qualitativa, ora a valoração quantitativa. Nesse caso, tal abordagem produz desconformidades com o prescrito em modelos da ABNT e da ISO/IEC, uma vez que se deve adotar um ou outro modelo, mas não ambos simultaneamente.
Uma questão respondida. E as próximas?
Crie sua conta para acompanhar acertos, erros e receber recomendações no Meu Próximo Passo.
Criar conta grátis