← Questões de Segurança da Informação

Segurança da Informação · CESPE/CEBRASPE · 2023

Questão comentada de Segurança da Informação

Conforme a norma a ABNT NBR ISO/IEC 27002:2013, um nível adequado de proteção da informação, de acordo com a sua importância para a organização, é assegurado pelo controle

Gabarito: E

A ABNT NBR ISO/IEC 27002:2013 organiza controles de segurança da informação em vários temas, e um deles trata justamente de como a informação deve ser classificada conforme seu valor, sensibilidade e impacto para a organização. A lógica é simples: nem todo dado merece o mesmo nível de proteção, porque nem todo dado tem o mesmo peso no negócio. É aí que entra a classificação da informação, que orienta quem pode ver, como pode ser tratada e quais cuidados extras devem ser adotados. Quando a norma fala em assegurar um nível adequado de proteção de acordo com a importância da informação, ela está pensando nessa relação entre valor do ativo e intensidade da proteção. Informação sigilosa, crítica ou estratégica exige controle mais rígido; informação pública, menos. Sem essa classificação, a organização vira um grande armário de gavetas misturadas: tudo junto, nada claramente protegido. Por isso o gabarito é a alternativa E. Na ISO/IEC 27002:2013, o controle de classificação da informação serve exatamente para atribuir níveis de proteção proporcionais à importância da informação para a organização, apoiando o tratamento adequado ao longo de todo o seu ciclo de vida. É um ponto bem clássico em prova: a banca troca a ideia de classificação por outros controles próximos, mas aqui o comando está diretamente alinhado ao tema de classificação. Em resumo, pense assim: primeiro você identifica o valor da informação, depois define a proteção. A norma não quer proteção genérica para tudo, e sim proteção proporcional, baseada em critérios claros de classificação.

Continue treinando

Questões relacionadas