Questão de Segurança da Informação — Políticas de Segurança de Informação — FGV 2022
- Código
- fg049419
- Banca
- FGV
- Órgão
- PC-AM
- Ano
- 2022
- Nível
- Superior
- Cargo
- Perito Criminal - 4ª Classe - Processamento de Dados
- AI.
- BII.
- CIII.
- DI e II.
- EI e III.
GabaritoD — I e II.
Gabarito: letra D — estão corretas apenas as afirmativas I e II. A NBR ISO/IEC 27701 é uma extensão da ISO 27001 que integra privacidade à segurança da informação (afirmativa I), e recomenda a existência de um ponto de contato para o titular dos dados (afirmativa II). Já a afirmativa III é falsa, pois um incidente de segurança não implica necessariamente alta probabilidade de acesso não autorizado a dados pessoais.
A banca cobra o conhecimento do conteúdo da norma ISO 27701, que é a versão voltada à privacidade do sistema de gestão de segurança da informação. É importante diferenciar as disposições específicas dessa extensão.
Afirmativa | Conteúdo | Correta? |
|---|---|---|
I | "Segurança da informação" na ISO 27001 deve ser considerada como "segurança da informação e privacidade" na ISO 27701. | ✅ Sim |
II | É conveniente existir um ponto de contato para o cliente sobre tratamento de dados pessoais. | ✅ Sim |
III | Um evento de segurança da informação implica necessariamente alta probabilidade de acesso não autorizado a dados pessoais. | ❌ Não |
A NBR ISO/IEC 27701 estabelece que, no contexto da extensão, o termo “segurança da informação” utilizado na ISO 27001 deve ser interpretado como “segurança da informação e privacidade”. Isso porque a norma trata da proteção de dados pessoais (privacidade) como parte integrante do escopo.
A ISO 27701 recomenda que a organização designe um ponto de contato (seja físico, como um encarregado, ou eletrônico) para que os titulares dos dados pessoais (clientes) possam se comunicar sobre o tratamento de seus dados. Essa é uma prática alinhada às exigências de transparência e direitos dos titulares.
Um evento de segurança da informação (ex.: tentativa de invasão, falha técnica, erro humano) não acarreta, por si só, uma probabilidade alta de acesso não autorizado a dados pessoais. A gravidade do incidente depende de vários fatores, como a natureza do evento, os controles existentes e a sensibilidade dos dados. A afirmativa generaliza indevidamente, contrariando a abordagem de risco adotada pela norma.
Conclusão: Apenas as afirmativas I e II estão corretas, correspondendo à alternativa D (I e II).
Link permanente: /questoes/fg049419