NBR ISO/IEC 27002:2013 — Controles de criptografia
Gabarito: letra E. A questão trata da necessidade de atender a regulamentações que exigem métodos mandatórios de acesso à informação cifrada por hardware. Esse requisito está diretamente relacionado à seção de criptografia da ISO 27002, que inclui controles para garantir conformidade com leis e regulamentos sobre o uso de criptografia — especialmente o controle 10.1.1 Política de uso de controles de criptografia e 18.1.5 Regulamentação de controles de criptografia (na versão 2013). A alternativa E expressa exatamente esse vínculo.
Alternativa A — ❌ Incorreta
Proteção e privacidade de informações de identificação pessoal (PII) é um controle importante, mas não aborda especificamente a regulamentação de acesso a dados cifrados por autoridades governamentais. O foco é a privacidade, não a obrigação legal de fornecer acesso a chaves ou dados cifrados.
Alternativa B — ❌ Incorreta
Análise crítica independente da segurança da informação é um controle de auditoria (seção 18.2), mas não trata da conformidade com requisitos legais de criptografia. O contexto da questão é regulatório, não de revisão de gestão.
Alternativa C — ❌ Incorreta
Conformidade com políticas e procedimentos de segurança da informação é um conceito genérico, mas a questão especifica uma exigência legal externa (métodos mandatórios de acesso a dados cifrados). O controle mais específico é o de regulamentação de criptografia.
Alternativa D — ❌ Incorreta
Análise crítica da conformidade técnica (technical compliance review) é um controle da seção 18.2, focado em verificar se os sistemas estão em conformidade com políticas internas. Não abrange a obrigação legal de permitir acesso a dados cifrados por autoridades.
Alternativa E — ✅ Correta ⟵ GABARITO
A ISO 27002:2013 possui o controle 18.1.5 Regulamentação de controles de criptografia (ou similar) que estabelece diretrizes para cumprir requisitos legais, regulamentares e contratuais relacionados ao uso de criptografia. O caso apresentado — países com métodos obrigatórios de acesso a informação cifrada — se enquadra perfeitamente nesse controle.
MNEMÔNICOCID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Gabarito: letra E.