Gestão de Segurança da Informação – Obrigatoriedade de Criptografia
Gabarito: ❌ ERRADO. A afirmação é falsa porque as normas da família ISO 27000 (ISO/IEC 27001 e 27002) não impõem a obrigatoriedade de implementação de controles criptográficos para todos os dados pessoais em todos os sistemas. A implementação de criptografia deve ser baseada em uma análise de riscos, sendo apenas um dos possíveis controles, não mandatório.
A banca testa o conhecimento sobre o caráter não absoluto dos controles de segurança da informação. As normas internacionais de gestão de segurança da informação (ISO 27001 e 27002) adotam uma abordagem baseada em riscos, onde cada organização decide quais controles são aplicáveis com base no contexto e nos riscos identificados. O controle "Uso de Criptografia" (item 8.24 na ISO 27002) é uma das opções, mas não é obrigatório para todos os sistemas ou para todos os dados pessoais.
A palavra-chave "obrigatoriamente" e "todos os sistemas" torna a afirmação incorreta, pois a gestão de segurança da informação é flexível e adaptável a cada organização.
Gabarito: ❌ ERRADO.
MNEMÔNICOCID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)