Conforme a Norma NBR ISO/IEC n.º 27002, convém que os responsáveis pela classificação de ativos de informação sejam os
- A)seus proprietários.
Certa, porque a ISO 27002 recomenda que a classificação da informação seja feita pelos proprietários dos ativos de informação.
- B)gestores de TI.
Errada, porque gestores de TI apoiam a segurança, mas não são, em regra, os responsáveis pela classificação do ativo.
- C)stakeholders.
Errada, porque stakeholders podem ter interesse na informação, mas isso não os torna responsáveis formais pela classificação.
- D)principais usuários.
Errada, porque usuários principais podem conhecer o uso do dado, mas a responsabilidade normativa fica com o proprietário do ativo.
- E)conselheiros de administração.
Errada, porque conselheiros de administração definem diretrizes estratégicas, mas não fazem a classificação operacional dos ativos.
Gabarito: A
A ISO/IEC 27002 trata a classificação da informação como uma etapa de proteção que deve refletir o valor, a sensibilidade e o impacto de um eventual vazamento. Na prática, isso não é decidido por qualquer pessoa da área técnica, porque classificar ativo de informação exige conhecer o contexto de uso do dado no negócio. Por isso, a norma recomenda que os responsáveis pela classificação sejam os proprietários dos ativos de informação. Eles são os que melhor sabem quanto aquele ativo vale para a organização, quem pode usar, e quais riscos existem se a informação for exposta, alterada ou indisponibilizada. É a lógica do "quem conhece o ativo, protege o ativo". Os gestores de TI ajudam na implementação dos controles, mas não são, por regra, os donos da informação. Stakeholders, usuários e conselheiros podem até influenciar políticas e requisitos, porém a decisão de classificar fica com quem tem a responsabilidade formal pelo ativo. Então, o gabarito A está correto porque a ISO 27002 vincula a classificação ao proprietário do ativo de informação, que é a pessoa ou função responsável por definir o nível de proteção adequado. Em prova, sempre desconfie quando a banca tentar jogar essa atribuição para a equipe de TI por costume operacional.