Segurança da Informação (TI) — Protocolo
Um órgão público responsável pelo controle externo doPoder Executivo de uma unidade da Federação desenvolveu umconjunto de processos de auditoria de conformidade na gestão dasegurança da informação. As organizações para as quais o órgãopresta serviço implementaram sistemas de gestão da segurança dainformação, por força de normas, em aderência aos modelosdesenvolvidos pela ABNT e ISO/IEC, especialmente osprescritos nas normas 15.999, 27.001, 27.002 e 27.005. Uma vezque várias organizações a serem auditadas já passaram cerca dedois anos implementando seus sistemas de gestão, umquestionário de avaliação preliminar foi aplicado pelo órgão decontrole externo nas organizações clientes. Diferentes controlesdo sistema de segurança da informação foram avaliados pelosrespondentes, tanto os de natureza física e lógica quanto osorganizacionais. A partir do recebimento dos resultados doquestionário preliminar, os auditores efetuaram uma visita àorganizaçãoe produziram diversos julgamentos acerca dapossível adequação dos controles implementados aos modelosdas normas mencionadas.Tendo como referência as informações contidas na situaçãohipotética apresentada acima, julgue os itens a seguir, a respeitodo julgamento realizado pelos auditores.
Se a análise do plano de tratamento de riscos de uma das organizações, no escopo de seu centro de dados, revelou que, para a eliminação de todos os riscos identificados no escopo, foi adotada a redução por meio de controles, é correto afirmar que tal abordagem está coerente com a prática do gerenciamento de riscos de segurança.
Uma questão respondida. E as próximas?
Crie sua conta para acompanhar acertos, erros e receber recomendações no Meu Próximo Passo.
Criar conta grátis