Questão de Segurança da Informação — NBR ISO/IEC 27701 - Requisitos e Diretrizes — FGV 2024
Segurança da Informação›NBR ISO/IEC 27701 - Requisitos e Diretrizes
Código
fg165619
Banca
FGV
Órgão
TJ RR
Ano
2024
Cargo
AJ ( )
Considerando a norma ABNT NBR ISO/IEC 27701:2019 (versão corrigida: 2020), que apresenta requisitos e diretrizes quanto à gestão da privacidade da informação nas organizações, analise as afirmativas a seguir.o
I. Convém que a organização designe um ponto de contato para ser usado pelo cliente, em relação ao tratamento de dados pessoais
II. Convém que a organização assegure que o uso de dispositivos móveis não conduza a um comprometimento de dados pessoais.
III. Convém que a organização forneça informações para o cliente em relação às circunstâncias em que ela usa a criptografia para proteger os dados pessoais que ela trata.
Encontra-se presente na referida norma o que se afirma em
AI, apenas.
BI e II, apenas.
CI e III, apenas.
DII e III, apenas.
EI, II e III.
Revelar gabarito e comentário▾
GabaritoE — I, II e III.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
ABNT NBR ISO/IEC 27701:2019 — Gestão de Privacidade da Informação
Gabarito: letra E. As três afirmativas estão presentes na norma ABNT NBR ISO/IEC 27701:2019, que estabelece requisitos e diretrizes para a gestão da privacidade da informação. A norma, que estende a ISO/IEC 27001, inclui orientações sobre a designação de ponto de contato para clientes, a segurança de dispositivos móveis e a comunicação sobre o uso de criptografia — exatamente o que os itens I, II e III descrevem.
A ABNT NBR ISO/IEC 27701:2019 é uma norma de sistema de gestão de privacidade da informação (SGPI), que complementa a ISO/IEC 27001 (SGSI) e a ISO/IEC 27002, fornecendo controles e diretrizes específicos para o tratamento de dados pessoais. Ela é estruturada em duas grandes partes: uma voltada para a organização como controladora de dados pessoais (PII controller) e outra para a organização como operadora (PII processor). Em ambas, há requisitos e orientações que visam garantir a conformidade com legislações de proteção de dados, como a LGPD no Brasil.
A norma utiliza a linguagem "convém que" (should, em inglês) para indicar recomendações e diretrizes, em contraste com "deve" (shall), que marca requisitos obrigatórios. As afirmativas da questão usam exatamente essa linguagem recomendatória, o que é típico das seções de diretrizes da norma. Cada item reflete um controle ou orientação prática que a organização deve considerar ao implementar seu SGPI.
O item I trata da designação de um ponto de contato para o cliente em relação ao tratamento de dados pessoais. Isso está alinhado com a necessidade de transparência e comunicação com os titulares dos dados e com os clientes, permitindo que eles exerçam seus direitos e esclareçam dúvidas sobre o tratamento. O item II aborda a segurança de dispositivos móveis, um vetor comum de vazamento de dados, e a norma orienta que seu uso não comprometa os dados pessoais. O item III trata da transparência sobre o uso de criptografia, informando ao cliente as circunstâncias em que essa técnica é empregada para proteger os dados.
A banca explora aqui o conhecimento específico do conteúdo da norma, que não é tão difundido quanto o da ISO 27001. A pegadinha está em o candidato achar que algum dos itens não faz parte da norma, quando na verdade todos são orientações presentes nela. A norma é extensa e detalhada, e esses três pontos são exemplos de suas diretrizes práticas.
NÃO CAIA NESSA!
A banca testa se você conhece o conteúdo específico da ISO/IEC 27701, não apenas a ISO 27001. Os itens parecem genéricos de segurança da informação, mas todos estão, de fato, previstos na norma de privacidade. Não caia na tentação de descartar qualquer um deles por achar que "não é tema da norma" — a 27701 é justamente sobre a gestão de privacidade e inclui esses controles.
ABNT NBR ISO/IEC 27701:2019: Extensão da ISO/IEC 27001 (SGPI (privacidade), SGSI (segurança)); Papéis (Controladora (PII controller), Operadora (PII processor)); Linguagem ("Convém que" (recomendação), "Deve" (obrigação)); Diretrizes (Ponto de contato com o cliente, Segurança de dispositivos móveis, Transparência no uso de criptografia)
Item I — ✅ Correto
A afirmativa está correta. A norma ABNT NBR ISO/IEC 27701:2019 orienta que a organização designe um ponto de contato para ser usado pelo cliente em relação ao tratamento de dados pessoais. Isso está alinhado com o princípio da transparência e com a necessidade de facilitar a comunicação entre a organização e os titulares dos dados, permitindo que eles exerçam seus direitos.
Item II — ✅ Correto
A afirmativa está correta. A norma inclui diretrizes sobre a segurança de dispositivos móveis, orientando que a organização assegure que seu uso não conduza a um comprometimento de dados pessoais. Isso reflete a preocupação com um dos vetores mais comuns de incidentes de segurança, especialmente em ambientes de trabalho flexíveis ou com políticas de BYOD (Bring Your Own Device).
Item III — ✅ Correto
A afirmativa está correta. A norma orienta que a organização forneça informações ao cliente sobre as circunstâncias em que utiliza criptografia para proteger os dados pessoais que trata. Essa transparência é essencial para que o cliente compreenda as medidas de segurança adotadas e confie no tratamento realizado.
Conclusão: Todos os itens (I, II e III) estão corretos, portanto a alternativa correta é a letra E.