Questão de Segurança da Informação — Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.) — INSTITUTO AOCP 2024
Segurança da Informação›Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.)
Código
qa632733
Banca
INSTITUTO AOCP
Órgão
Pref Uberaba
Ano
2024
Cargo
Esp SP ( )
Considerando as políticas de segurança da informação, qual das seguintes alternativas melhor representa a importância da classificação da informação para uma organização?
AA classificação da informação é uma formalidade administrativa que não impacta as medidas de segurança aplicadas aos dados.
BA classificação da informação permite que as organizações apliquem o mesmo nível de proteção a todos os dados, simplificando o processo de segurança.
CA classificação da informação é crucial porque determina o nível de proteção adequado e as medidas de controle a serem aplicadas, baseando-se na sensibilidade e no valor da informação para a organização.
DA classificação da informação destina-se apenas a cumprir regulamentações legais, sem oferecer benefícios práticos significativos para a segurança da informação.
Revelar gabarito e comentário▾
GabaritoC — A classificação da informação é crucial porque determina o nível de proteção adequado e as medidas de controle a serem aplicadas, baseando-se na sensibilidade e no valor da informação para a organização.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Classificação da Informação na Segurança da Informação
Gabarito: letra C. A classificação da informação é crucial porque determina o nível de proteção adequado e as medidas de controle a serem aplicadas, baseando-se na sensibilidade e no valor da informação para a organização. Esse é o fundamento do controle de classificação da informação previsto na norma ABNT NBR ISO/IEC 27002, que visa assegurar que a informação receba um nível adequado de proteção, de acordo com a sua importância para a organização.
A classificação da informação é um dos pilares da gestão de segurança da informação. Ela consiste em atribuir um grau de sensibilidade (como público, interno, confidencial, secreto) a cada ativo de informação, com base no impacto que a sua divulgação, alteração ou indisponibilidade não autorizada poderia causar à organização. O objetivo não é aplicar o mesmo nível de proteção a tudo, mas sim direcionar os recursos de segurança para onde são mais necessários, garantindo que informações mais sensíveis recebam controles mais rigorosos.
A norma ABNT NBR ISO/IEC 27002, que é o código de prática para controles de segurança da informação, estabelece no controle 5.12 (na versão 2022) ou 8.2 (na versão 2013) a classificação da informação. O objetivo desse controle é assegurar que a informação receba um nível adequado de proteção, de acordo com a sua importância para a organização. Isso significa que a classificação deve considerar o valor da informação, os requisitos legais e contratuais, e a criticidade para o negócio.
Na prática, a classificação funciona como um guia para a aplicação de outros controles. Por exemplo, uma informação classificada como "confidencial" deve ter criptografia, controle de acesso restrito e trilhas de auditoria, enquanto uma informação "pública" pode ser divulgada sem tantas restrições. A classificação também orienta a rotulagem (etiquetagem) dos documentos e a definição de procedimentos de manuseio, armazenamento e descarte.
A banca explora a confusão entre classificar para proteger adequadamente versus classificar como mera formalidade ou para aplicar proteção uniforme. A alternativa correta reflete exatamente o propósito da classificação: adequar a proteção ao valor e à sensibilidade da informação.
Classificação da informação: Objetivo (Determinar nível de proteção, Base: sensibilidade e valor); Controle (ISO/IEC 27002) (5.12 (2022) / 8.2 (2013), Proteção adequada à importância); Graus de sensibilidade (Público, Interno, Confidencial, Secreto); Aplicação prática (Rotulagem/etiquetagem, Controles proporcionais, Manuseio, armazenamento, descarte)
Alternativa A — ❌ Incorreta
Afirma que a classificação é uma formalidade administrativa que não impacta as medidas de segurança. Isso é o oposto do que a norma estabelece: a classificação é a base para definir quais controles de segurança serão aplicados. Sem classificação, não há como saber se uma informação precisa de criptografia, controle de acesso restrito, etc. A classificação impacta diretamente as medidas de segurança.
Alternativa B — ❌ Incorreta
Afirma que a classificação permite aplicar o mesmo nível de proteção a todos os dados, simplificando o processo. Isso contraria o princípio da classificação, que busca justamente diferenciar os níveis de proteção conforme a sensibilidade. Aplicar o mesmo nível de proteção a tudo seria ineficiente e inseguro: informações de baixa sensibilidade receberiam controles desnecessários (custos), e informações críticas poderiam ficar subprotegidas.
Alternativa C — ✅ Correta ⟵ GABARITO
Esta alternativa descreve com precisão o objetivo da classificação da informação: determinar o nível de proteção adequado e as medidas de controle, com base na sensibilidade e no valor da informação. É exatamente o que a norma ABNT NBR ISO/IEC 27002 estabelece no controle de classificação da informação. A classificação permite que a organização priorize seus esforços de segurança, protegendo de forma mais robusta o que é mais valioso e sensível.
Alternativa D — ❌ Incorreta
Afirma que a classificação serve apenas para cumprir regulamentações legais, sem benefícios práticos. Embora a classificação possa ajudar na conformidade com leis (como a LGPD), ela tem um papel fundamental na gestão de riscos e na proteção efetiva da informação. A classificação é uma ferramenta prática que orienta a implementação de controles, a conscientização dos usuários e a resposta a incidentes.