← Questões de Segurança da Informação

Segurança da Informação · CESPE/CEBRASPE · 2022

Questão comentada de Segurança da Informação

Conforme a Norma NBR ISO/IEC n.º 27002, convém que os responsáveis pela classificação de ativos de informação sejam os

Gabarito: A

A ISO/IEC 27002 trata a classificação da informação como uma etapa de proteção que deve refletir o valor, a sensibilidade e o impacto de um eventual vazamento. Na prática, isso não é decidido por qualquer pessoa da área técnica, porque classificar ativo de informação exige conhecer o contexto de uso do dado no negócio. Por isso, a norma recomenda que os responsáveis pela classificação sejam os proprietários dos ativos de informação. Eles são os que melhor sabem quanto aquele ativo vale para a organização, quem pode usar, e quais riscos existem se a informação for exposta, alterada ou indisponibilizada. É a lógica do "quem conhece o ativo, protege o ativo". Os gestores de TI ajudam na implementação dos controles, mas não são, por regra, os donos da informação. Stakeholders, usuários e conselheiros podem até influenciar políticas e requisitos, porém a decisão de classificar fica com quem tem a responsabilidade formal pelo ativo. Então, o gabarito A está correto porque a ISO 27002 vincula a classificação ao proprietário do ativo de informação, que é a pessoa ou função responsável por definir o nível de proteção adequado. Em prova, sempre desconfie quando a banca tentar jogar essa atribuição para a equipe de TI por costume operacional.

Continue treinando

Questões relacionadas