Pular para o conteúdo principal

Questão de Segurança da Informação — Políticas de Segurança de Informação — FGV 2022

Segurança da InformaçãoPolíticas de Segurança de Informação
Código
fg049419
Banca
FGV
Órgão
PC-AM
Ano
2022
Nível
Superior
Cargo
Perito Criminal - 4ª Classe - Processamento de Dados
Analise as afirmativas a seguir sobre a norma NBR ISO/IEC 27701:I. Essa norma indica que o termo “segurança da informação”, usado na norma NBR ISO/IEC 27001, deva ser considerado como “segurança da informação e privacidade”.II. A norma coloca como conveniente a existência um ponto de contato para ser usado pelo cliente, em relação ao tratamento de dados pessoais.III. De acordo com a norma, a ocorrência de um evento de segurança da informação implica necessariamente em uma probabilidade alta de acesso não autorizado a dados pessoais, sensíveis ou não.Está correto apenas o que se afirma em
  1. AI.
  2. BII.
  3. CIII.
  4. DI e II.
  5. EI e III.
Revelar gabarito e comentário

GabaritoD — I e II.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Norma NBR ISO/IEC 27701 (Extensão de Privacidade)

Gabarito: letra D — estão corretas apenas as afirmativas I e II. A NBR ISO/IEC 27701 é uma extensão da ISO 27001 que integra privacidade à segurança da informação (afirmativa I), e recomenda a existência de um ponto de contato para o titular dos dados (afirmativa II). Já a afirmativa III é falsa, pois um incidente de segurança não implica necessariamente alta probabilidade de acesso não autorizado a dados pessoais.

A banca cobra o conhecimento do conteúdo da norma ISO 27701, que é a versão voltada à privacidade do sistema de gestão de segurança da informação. É importante diferenciar as disposições específicas dessa extensão.

Afirmativa

Conteúdo

Correta?

I

"Segurança da informação" na ISO 27001 deve ser considerada como "segurança da informação e privacidade" na ISO 27701.

✅ Sim

II

É conveniente existir um ponto de contato para o cliente sobre tratamento de dados pessoais.

✅ Sim

III

Um evento de segurança da informação implica necessariamente alta probabilidade de acesso não autorizado a dados pessoais.

❌ Não

Afirmativa I — ✅ Correta

A NBR ISO/IEC 27701 estabelece que, no contexto da extensão, o termo “segurança da informação” utilizado na ISO 27001 deve ser interpretado como “segurança da informação e privacidade”. Isso porque a norma trata da proteção de dados pessoais (privacidade) como parte integrante do escopo.

Afirmativa II — ✅ Correta

A ISO 27701 recomenda que a organização designe um ponto de contato (seja físico, como um encarregado, ou eletrônico) para que os titulares dos dados pessoais (clientes) possam se comunicar sobre o tratamento de seus dados. Essa é uma prática alinhada às exigências de transparência e direitos dos titulares.

Afirmativa III — ❌ Incorreta

Um evento de segurança da informação (ex.: tentativa de invasão, falha técnica, erro humano) não acarreta, por si só, uma probabilidade alta de acesso não autorizado a dados pessoais. A gravidade do incidente depende de vários fatores, como a natureza do evento, os controles existentes e a sensibilidade dos dados. A afirmativa generaliza indevidamente, contrariando a abordagem de risco adotada pela norma.

Conclusão: Apenas as afirmativas I e II estão corretas, correspondendo à alternativa D (I e II).

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/fg049419