Questão de Segurança da Informação — ISO 27002 — FCC 2026
Segurança da Informação›ISO 27002
Código
gp007214
Banca
FCC
Órgão
AL-RR
Ano
2026
Cargo
Analista Legislativo - Analista de Segurança da Informação
Em uma Assembleia Legislativa, a auditoria interna identificou inconsistências na classificação de informações relacionadas a projetos de lei, pareceres técnicos e documentos preparatórios, resultando simultaneamente em compartilhamento indevido de conteúdos sensíveis e restrições excessivas a documentos de caráter público. Considerando explicitamente as diretrizes de Classificação da Informação da norma ABNT NBR ISO/IEC 27002:2022, e a necessidade de alinhar proteção, valor, sensibilidade ecriticidade ao longo do ciclo de vida da informação, a prática correta que deve ser adotada, nesse cenário, é
Atransferir a responsabilidade pela classificação das informações para a área de tecnologia da informação, considerandocritérios de armazenamento, processamento e segurança da infraestrutura, que são críticos para o negócio.
Bdefinir níveis de classificação com base no impacto do comprometimento da informação, atribuir a responsabilidade aosproprietários da informação e estabelecer revisões periódicas conforme alterações de valor, sensibilidade e criticidade.
Cestabelecer níveis de classificação no momento da criação da informação, mantendo-os constantes ao longo do tempopara assegurar consistência organizacional e rastreabilidade documental para processos de auditoria.
Dpadronizar um nível de classificação institucional fundamentado em requisitos legais amplos, com o objetivo de reduzirvariações operacionais e simplificar a gestão de acesso às informações para favorecer os processos de negócio.
Ederivar os níveis de classificação a partir das permissões previamente configuradas nos mecanismos de controle de acessoexistentes no ambiente tecnológico institucional para manter consistência com sistemas de autenticação e autorização.
Revelar gabarito e comentário▾
GabaritoB — definir níveis de classificação com base no impacto do comprometimento da informação, atribuir a responsabilidade aos
proprietários da informação e estabelecer revisões periódicas conforme alterações de valor, sensibilidade e criticidade.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Classificação da Informação na ABNT NBR ISO/IEC 27002:2022
Gabarito: letra B. A norma ABNT NBR ISO/IEC 27002:2022 estabelece que a classificação da informação deve ser baseada no impacto do comprometimento (confidencialidade, integridade, disponibilidade), atribuída aos proprietários da informação e revisada sempre que houver alterações no valor, sensibilidade ou criticidade ao longo do ciclo de vida. Essa é a prática correta para evitar tanto o compartilhamento indevido de informações sensíveis quanto restrições excessivas a documentos públicos.
A questão exige conhecimento do controle 5.13 (Classificação da informação) da ISO 27002:2022, que faz parte dos controles organizacionais. A norma não impõe uma única forma, mas orienta que a organização defina níveis de classificação com base nos riscos e impactos.
Alternativa A — ❌ Incorreta
Transfere a responsabilidade para a área de TI e baseia a classificação em critérios de armazenamento/processamento. A ISO 27002 determina que a responsabilidade pela classificação é do proprietário da informação (aquele que a cria ou é responsável pelo negócio), não da equipe técnica. Critérios de infraestrutura não substituem a análise de sensibilidade e criticidade do conteúdo.
Alternativa B — ✅ Correta ⟵ GABARITO
Reflete exatamente as diretrizes da ISO 27002: a classificação deve levar em conta o impacto do comprometimento da informação; a responsabilidade é dos proprietários; e são necessárias revisões periódicas conforme o valor, sensibilidade e criticidade mudam. Isso garante equilíbrio entre proteção e acesso, evitando os dois problemas citados no enunciado.
Alternativa C — ❌ Incorreta
Afirma que os níveis devem ser mantidos constantes após a criação. A ISO 27002, porém, exige revisão periódica da classificação, pois a informação pode perder sensibilidade com o tempo (ex.: um projeto de lei em tramitação se torna público após aprovação). Manter constante gera restrições excessivas ou proteção insuficiente.
Alternativa D — ❌ Incorreta
Propõe um único nível de classificação institucional. A classificação deve ter múltiplos níveis (ex.: público, interno, confidencial, secreto) para refletir diferentes graus de sensibilidade e criticidade. Padronizar em um nível único simplifica, mas não atende à necessidade de tratamento diferenciado dos diversos tipos de informação.
Alternativa E — ❌ Incorreta
Deriva os níveis de classificação a partir das permissões de controle de acesso já existentes. A lógica deve ser inversa: a classificação é que define as permissões de acesso. Partir das configurações existentes pode reproduzir inconsistências e não considerar o real valor ou criticidade da informação.
NÃO CAIA NESSA!
Memorize a sequência correta: 1) Propriedade da organização classifica com base no impacto; 2) Proprietário define o nível; 3) Revisões periódicas ajustam o nível quando necessário. Não confunda com responsabilidade da TI ou com derivação de permissões técnicas.