Questão de Segurança da Informação — Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.) — VUNESP 2023
Segurança da Informação›Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.)
Código
vu196807
Banca
VUNESP
Órgão
CM SJC
Ano
2023
Cargo
TLE ( )
Considere a seguinte definição para uma política institucional: Esta Política define como são tratadas as informações pessoais, sejam elas de clientes, usuários ou funcionários. A definição faz referência à política de
Aconfidencialidade.
Bsenhas.
Cprivacidade.
Dbackup.
Econtrole de acesso.
Revelar gabarito e comentário▾
GabaritoC — privacidade.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Política de Privacidade vs. Confidencialidade
Gabarito: letra C. A definição apresentada — "como são tratadas as informações pessoais, sejam elas de clientes, usuários ou funcionários" — refere-se diretamente à política de privacidade, que estabelece as regras de coleta, uso, armazenamento e compartilhamento de dados pessoais. Embora a confidencialidade (letra A) seja um princípio de segurança da informação, o foco da definição está no tratamento de dados pessoais, o que é o objeto central da privacidade.
A privacidade, no contexto de segurança da informação e proteção de dados, diz respeito ao direito do indivíduo de controlar suas informações pessoais e à obrigação da organização de tratá-las de forma adequada, transparente e segura. A confidencialidade, por sua vez, é uma propriedade da informação que garante que ela não seja acessada ou revelada a pessoas não autorizadas. A definição do enunciado vai além da simples proteção contra acesso não autorizado: ela abrange todo o ciclo de vida dos dados pessoais, incluindo como são coletados, usados, armazenados e compartilhados.
Na prática, uma política de privacidade responde a perguntas como: quais dados pessoais são coletados? Para quais finalidades? Com quem são compartilhados? Por quanto tempo são retidos? Como o titular pode exercer seus direitos (acesso, correção, exclusão)? Já uma política de confidencialidade trata de como impedir que informações — sejam elas pessoais ou não — sejam acessadas por quem não tem autorização. A distinção é sutil, mas crucial: a privacidade é um conceito mais amplo, que engloba a confidencialidade como um dos mecanismos para proteger os dados pessoais.
A banca explora exatamente essa fronteira: o candidato que confunde privacidade com confidencialidade tende a marcar a letra A, mas a definição do enunciado é clássica de política de privacidade, pois trata do "tratamento" de informações pessoais, não apenas da restrição de acesso. A confidencialidade é um princípio da segurança da informação (parte da tríade CID), enquanto a privacidade é um direito e uma política que define como os dados pessoais são gerenciados.
NÃO CAIA NESSA!
A banca troca privacidade por confidencialidade. A confidencialidade é uma propriedade da informação (não revelar a não autorizados), enquanto a privacidade trata do tratamento de dados pessoais — coleta, uso, armazenamento, compartilhamento. A definição do enunciado fala em "como são tratadas as informações pessoais", o que é o cerne da política de privacidade, não da confidencialidade.
Mais ampla — engloba a confidencialidade como mecanismo
Mais restrita — um dos mecanismos de proteção
Pergunta-chave
Como os dados pessoais são tratados?
Quem pode acessar a informação?
Alternativa A — ❌ Incorreta
A confidencialidade é uma propriedade da informação que garante que ela não seja acessada ou revelada a pessoas não autorizadas. Embora seja um princípio fundamental da segurança da informação (parte da tríade CID), a definição do enunciado não se limita a isso: ela fala em "tratamento" das informações pessoais, o que envolve todo o ciclo de vida dos dados, não apenas a restrição de acesso. A política de confidencialidade é um componente da política de segurança, mas não é o que a definição descreve.
Alternativa B — ❌ Incorreta
A política de senhas define regras para criação, uso e gerenciamento de senhas (tamanho mínimo, complexidade, validade, etc.). A definição do enunciado não menciona senhas em nenhum momento; ela trata de informações pessoais, o que é um escopo muito mais amplo. A política de senhas é um mecanismo de autenticação, não uma política de tratamento de dados pessoais.
Alternativa C — ✅ Correta ⟵ GABARITO
A definição "como são tratadas as informações pessoais, sejam elas de clientes, usuários ou funcionários" é a descrição clássica de uma política de privacidade. Essa política estabelece as diretrizes para coleta, uso, armazenamento, compartilhamento e descarte de dados pessoais, garantindo a conformidade com leis de proteção de dados (como a LGPD) e o respeito ao direito de privacidade dos titulares. O termo "tratamento" é a palavra-chave que conecta a definição à privacidade.
Alternativa D — ❌ Incorreta
A política de backup define as regras para cópia de segurança dos dados (frequência, tipo de backup, armazenamento, retenção, testes de restauração). A definição do enunciado não trata de cópias de segurança, mas do tratamento de informações pessoais. Backup é um mecanismo para garantir a disponibilidade e a recuperação de dados, não uma política de privacidade.
Alternativa E — ❌ Incorreta
A política de controle de acesso define quem pode acessar quais recursos e sob quais condições (autenticação, autorização, privilégios). Embora o controle de acesso seja uma medida importante para proteger informações pessoais, a definição do enunciado é mais abrangente: ela trata de como as informações são "tratadas", o que inclui coleta, uso, compartilhamento, etc., não apenas o acesso. O controle de acesso é um mecanismo de segurança, não uma política de tratamento de dados pessoais.