Imagem de fundo

Uma organização de grande porte, com unidades distribuídas em diferentes regiões, decid...

Uma organização de grande porte, com unidades distribuídas em diferentes regiões, decidiu revisar sua Política de Segurança da Informação após identificar inconsistências internas: ausência de critérios formais para classificação de dados, indefinição sobre responsabilidades quanto ao uso de credenciais privilegiadas e mistura, no mesmo documento, de diretrizes estratégicas com instruções técnicas detalhadas de configuração de sistemas. Durante as discussões, surgiram divergências entre a equipe técnica e a gestão executiva acerca do escopo adequado da política e de sua relação com normas complementares e procedimentos operacionais. À luz das boas práticas em segurança da informação, assinale a alternativa CORRETA.


A

(A política institucional pode prescindir de aprovação formal da alta administração, desde que os controles técnicos estejam devidamente implementados.


B

A revisão periódica da política é facultativa, pois sua estabilidade normativa contribui para a previsibilidade organizacional.


C

A Política de Segurança deve detalhar tecnicamente todos os procedimentos operacionais de configuração de firewall, antivírus e backups, de modo a evitar interpretações divergentes pelas equipes técnicas.


D

A classificação da informação, quando prevista em política institucional, tende a orientar a definição de controles proporcionais ao nível de sensibilidade dos dados tratados.


E

A responsabilidade pela segurança da informação restringe-se à área de TI, visto que os controles tecnológicos concentram os principais mecanismos de proteção.