Imagem de fundo

Uma organização pública avalia a adoção da ABNT NBR ISO/IEC 27001 como referência para ...

Uma organização pública avalia a adoção da ABNT NBR ISO/IEC 27001 como referência para estruturar a gestão da segurança da informação, com o intuito de proteger seus ativos informacionais, apoiar seus objetivos institucionais e tratar adequadamente os riscos associados ao uso da informação. No diagnóstico preliminar, verificou-se que existem iniciativas pontuais de segurança, porém sem integração formal entre políticas, processos e responsabilidades organizacionais.


Na situação hipotética precedente, a escolha pela adoção da NBR ISO/IEC 27001:2013 seria benéfica para a organização em questão, considerando-se que tal norma


A

estabelece um modelo de gestão baseado em política formal, liderança da alta administração e abordagem sistemática e preventiva de gestão de riscos no contexto da segurança da informação.


B

orienta a implementação de controles de segurança apenas como resposta a incidentes já ocorridos, priorizando uma abordagem corretiva e reativa.


C

restringe a responsabilidade pela segurança da informação às áreas de TI, concentrando a tomada de decisão em equipes com especialização técnica.


D

prioriza exclusivamente a implementação de controles técnicos de segurança, como firewalls e antivírus, reduzindo a necessidade de controles administrativos.


E

define um conjunto fixo e obrigatório de controles de segurança que devem ser aplicados de forma uniforme, independentemente do contexto e dos riscos da organização.