Questão de Segurança da Informação — Segurança de sistemas de informação — FGV 2022
Segurança da Informação›Segurança de sistemas de informação
Código
fg051469
Banca
FGV
Órgão
SEAD-AP
Ano
2022
Nível
Superior
Cargo
Perito Criminal - Ciência da Computação - Analista de Sistema
A norma NBR ISO/IEC 27701:2019 fornece orientações para gestão da privacidade da informação dentro do contexto da organização.De acordo com esta norma, é recomendado que a organização
Adisponibilize regularmente informação na forma que permita a identificação dos titulares dos dados pessoais.
Bassegure que os arquivos temporários criados como um resultado de tratamento de dados pessoais sejam guardados e auditáveis.
Cassegure que o conteúdo de mídia física contendo dados pessoais que esteja deixando as instalações da organização seja acessível a qualquer pessoa.
Dlimite a coleta de dados pessoais a um mínimo que seja relevante, proporcional e necessário para os propósitos identificados.
Eutilize dados pessoais reais, precisos, completos e atualizados nos procedimentos de teste e homologação dos sistemas de software.
Revelar gabarito e comentário▾
GabaritoD — limite a coleta de dados pessoais a um mínimo que seja relevante, proporcional e necessário para os propósitos identificados.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão da Privacidade da Informação (NBR ISO/IEC 27701)
Gabarito: letra D. A coleta de dados pessoais deve ser limitada ao mínimo relevante, proporcional e necessário para os propósitos identificados – princípio da minimização de dados, consagrado na LGPD (art. 6º, III) e nas boas práticas de privacidade da ISO 27701. As demais alternativas contradizem este princípio ou recomendam práticas inseguras.
Gestão da privacidade (ISO 27701): Princípios (Minimização de dados, Proteção desde a concepção, Retenção mínima); Práticas recomendadas (Coleta limitada ao mínimo necessário, Dados fictícios em testes, Descarte/anônimização de temporários); Práticas vedadas (Identificação pública dos titulares, Mídia acessível a qualquer pessoa, Dados reais em homologação)
Alternativa A — ❌ Incorreta
Disponibilizar informação que permita a identificação dos titulares viola a confidencialidade e a privacidade; a norma orienta justamente proteger esses dados.
Alternativa B — ❌ Incorreta
Manter arquivos temporários guardados e auditáveis vai contra o princípio da minimização e retenção mínima; recomendação é descartar ou anonimizar após o uso.
Alternativa C — ❌ Incorreta
Mídia física com dados pessoais deixando as instalações não pode ser acessível a qualquer pessoa; isso expõe os dados a riscos.
Alternativa D — ✅ Correta ⟵ GABARITO
Reflete o princípio da necessidade/minimização: coleta limitada ao mínimo relevante, proporcional e necessário. A LGPD (art. 6º, III) dispõe: "necessidade: limitação do tratamento ao mínimo necessário para a realização de suas finalidades, com abrangência dos dados pertinentes, proporcionais e não excessivos".
Alternativa E — ❌ Incorreta
Dados pessoais reais não devem ser usados em testes e homologação; devem ser utilizados dados fictícios ou anonimizados para evitar vazamentos.
NÃO CAIA NESSA!
As alternativas B e E parecem sugerir boas práticas (auditar arquivos temporários, usar dados reais), mas na privacidade são inadequadas. Lembre-se: minimização e proteção desde a concepção (privacy by design) são prioridades.
Conclusão: A resposta correta é a letra D, que consagra o princípio da minimização de dados, essencial na gestão da privacidade.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)