Gestão de Incidentes de Segurança da Informação na Legislação Brasileira
Gabarito: ✅ CERTO. A afirmação está correta: a legislação brasileira, especialmente a Lei Geral de Proteção de Dados (LGPD – Lei nº 13.709/2018), recomenda que empresas que manipulam dados pessoais possuam um processo formal de gestão de incidentes de segurança da informação, em linha com normas internacionais como a ISO 27005 e ISO 27001.
A LGPD estabelece, em seus arts. 46 a 49, a obrigatoriedade de adoção de medidas de segurança, técnicas e administrativas aptas a proteger os dados pessoais, bem como a necessidade de comunicação de incidentes à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares. Embora não exija literalmente um “processo formal de gestão de incidentes”, a lei impõe a implementação de controles que efetivamente garantam a segurança, o que inclui a definição de procedimentos para resposta e tratamento de incidentes. A doutrina e as boas práticas (como a ISO 27005, citada no contexto) reforçam que a preparação de um plano de resposta a incidentes é parte essencial da gestão de riscos de segurança da informação, servindo como referência para conformidade legal.
Portanto, a afirmativa está correta, pois a legislação brasileira, em harmonia com as normas técnicas, recomenda (e, em certa medida, exige) que as empresas que tratam dados pessoais instituam um processo formal de gestão de incidentes.
✅ CERTO