Pular para o conteúdo principal

Questão de Segurança da Informação — NBR ISO/IEC 27701 - Requisitos e Diretrizes — VUNESP 2025

Segurança da InformaçãoNBR ISO/IEC 27701 - Requisitos e Diretrizes
Código
vu223051
Banca
VUNESP
Órgão
TJM SP
Ano
2025
Cargo
Ana SIJ ( )
Dentre as alternativas a seguir, assinale aquela que reflete o conceito de privacidade por padrão.
  1. ADeve-se dar preferência ao uso de conexões discadas com a Internet em detrimento a conexões de banda larga, uma vez que as primeiras são imunes a ataques do tipo man-in-the-middle.
  2. BEnquanto estiver em trânsito, um usuário deve manter seu smartphone em “modo avião” para não ter sua localização rastreada.
  3. CAutenticação por fatores biométricos não devem ser utilizados em qualquer tipo de sistema, uma vez que sua coleta envolve dados de características físicas do usuário.
  4. DAplicativos e websites de redes sociais não devem ser usados, conferindo ao usuário menor exposição de dados pessoais na Internet.
  5. EQuando um usuário utiliza um sistema ou serviço digital pela primeira vez, suas configurações de privacidade devem iniciar no modo que lhe confere maior grau de privacidade.
Revelar gabarito e comentário

GabaritoE — Quando um usuário utiliza um sistema ou serviço digital pela primeira vez, suas configurações de privacidade devem iniciar no modo que lhe confere maior grau de privacidade.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Privacidade por Padrão (Privacy by Default)

Gabarito: letra E. O conceito de privacidade por padrão (privacy by default) determina que as configurações de privacidade de um sistema ou serviço digital devem, desde o primeiro uso, iniciar no modo que confere ao usuário o maior grau de privacidade possível, sem que ele precise alterar nada. Essa é a essência da alternativa E, que descreve exatamente essa obrigação.

O conceito de privacidade por padrão é um dos pilares da proteção de dados pessoais, consagrado em legislações como a LGPD (Lei Geral de Proteção de Dados, Lei nº 13.709/2018) e o GDPR europeu. A ideia central é que a proteção de dados não deve ser uma opção que o usuário precisa ativar, mas sim o estado padrão do sistema. Isso significa que, ao adquirir um produto ou serviço, o usuário já deve recebê-lo com o nível máximo de privacidade configurado, e qualquer redução desse nível deve ser uma ação explícita e consciente do próprio usuário.

Na prática, isso se traduz em decisões de design: um aplicativo de mensagens, por exemplo, deve nascer com criptografia de ponta a ponta ativada, e não como um recurso opcional; uma rede social deve iniciar com o perfil do usuário no modo privado, e não público; um site deve coletar apenas os dados estritamente necessários para seu funcionamento, e não todos os dados possíveis. O princípio inverte a lógica comum: em vez de o usuário ter que "correr atrás" da sua privacidade, o sistema já entrega a proteção máxima por padrão.

A banca explora nessa questão um padrão clássico de distratores: alternativas que apresentam medidas extremas e inviáveis de "proteção" (como não usar redes sociais ou manter o celular em modo avião), que na verdade não refletem o conceito de privacidade por padrão, mas sim de abstinência digital. A alternativa correta, por outro lado, descreve uma prática concreta e razoável de design de sistemas, que é exatamente o que o conceito exige. Guarde essa distinção: privacidade por padrão é sobre como o sistema é configurado, não sobre como o usuário deve se comportar.

1Essência
Configurações iniciam no maior grau de privacidade
Proteção é o estado padrão
Redução exige ação explícita do usuário
2Aplicação prática
Criptografia ativada por padrão
Perfil privado por padrão
Coleta mínima de dados
3Distratores típicos
Medidas extremas de abstinência digital
Comportamento do usuário (não usar, evitar)
Privacidade por padrão (Privacy by Default)
LEVELsoulevel.com.br
Privacidade por padrão (Privacy by Default): Essência (Configurações iniciam no maior grau de privacidade, Proteção é o estado padrão, Redução exige ação explícita do usuário); Aplicação prática (Criptografia ativada por padrão, Perfil privado por padrão, Coleta mínima de dados); Distratores típicos (Medidas extremas de abstinência digital, Comportamento do usuário (não usar, evitar))

Alternativa A — ❌ Incorreta

A alternativa afirma que conexões discadas são imunes a ataques man-in-the-middle, o que é tecnicamente falso. Nenhuma tecnologia de conexão é imune a esse tipo de ataque, e a afirmação não tem relação alguma com o conceito de privacidade por padrão. O erro aqui é duplo: uma premissa técnica incorreta e a ausência de vínculo com o conceito cobrado.

Alternativa B — ❌ Incorreta

Manter o smartphone em "modo avião" é uma medida extrema de proteção à localização, mas não reflete o conceito de privacidade por padrão. Esse conceito se aplica ao design de sistemas e serviços, não a comportamentos individuais do usuário. A alternativa descreve uma ação pessoal de mitigação, não uma configuração padrão de um sistema.

Alternativa C — ❌ Incorreta

A alternativa propõe a proibição total do uso de autenticação biométrica, o que é uma medida desproporcional e não condizente com o conceito de privacidade por padrão. A biometria é uma tecnologia legítima de autenticação, e a privacidade por padrão não exige sua eliminação, mas sim que seu uso e o tratamento dos dados biométricos sejam feitos com as configurações mais protetivas por padrão.

Alternativa D — ❌ Incorreta

A alternativa sugere que o usuário não use redes sociais para ter menor exposição de dados. Novamente, isso é uma recomendação de comportamento pessoal, não um princípio de design de sistemas. A privacidade por padrão não prega a abstinência digital, mas sim que, mesmo usando redes sociais, o usuário já receba o serviço com o máximo de privacidade configurado.

Alternativa E — ✅ Correta ⟵ GABARITO

A alternativa descreve com precisão o conceito de privacidade por padrão: ao utilizar um sistema ou serviço digital pela primeira vez, as configurações de privacidade devem iniciar no modo que confere maior grau de privacidade ao usuário. Isso significa que a proteção é o estado padrão, e qualquer alteração para um nível menor de privacidade deve ser uma ação explícita do usuário. É exatamente o que o princípio de privacy by default determina.

NÃO CAIA NESSA!

Para identificar questões sobre privacidade por padrão, procure por alternativas que descrevam o comportamento do sistema (configurações, design, padrão), e não o comportamento do usuário (não usar, evitar, desligar). A pegadinha da banca é justamente apresentar medidas extremas de abstinência digital como se fossem o conceito, quando na verdade o conceito é sobre como o sistema é entregue ao usuário.

Gabarito: letra E

Link permanente: /questoes/vu223051