Conforme a norma a ABNT NBR ISO/IEC 27002:2013, um nível adequado de proteção da informação, de acordo com a sua importância para a organização, é assegurado pelo controle
- A)requisitos do negócio para controle de acesso.
Errada, porque requisitos do negócio para controle de acesso tratam de regras de acesso, não da classificação da informação em si.
- B)contratação de recursos humanos.
Errada, porque contratação de recursos humanos é tema de segurança em pessoas, não o controle que define o nível de proteção da informação.
- C)criptográfico.
Errada, porque o controle criptográfico protege dados por meio de criptografia, mas não é o controle que estabelece a proteção conforme a importância da informação.
- D)dispositivos móveis e trabalho remoto.
Errada, porque dispositivos móveis e trabalho remoto tratam do uso seguro desses ambientes, sem relação direta com a classificação da informação.
- E)classificação da informação.
Certa, porque a classificação da informação é o controle que permite aplicar proteção adequada conforme a importância e a sensibilidade da informação.
Gabarito: E
A ABNT NBR ISO/IEC 27002:2013 organiza controles de segurança da informação em vários temas, e um deles trata justamente de como a informação deve ser classificada conforme seu valor, sensibilidade e impacto para a organização. A lógica é simples: nem todo dado merece o mesmo nível de proteção, porque nem todo dado tem o mesmo peso no negócio. É aí que entra a classificação da informação, que orienta quem pode ver, como pode ser tratada e quais cuidados extras devem ser adotados. Quando a norma fala em assegurar um nível adequado de proteção de acordo com a importância da informação, ela está pensando nessa relação entre valor do ativo e intensidade da proteção. Informação sigilosa, crítica ou estratégica exige controle mais rígido; informação pública, menos. Sem essa classificação, a organização vira um grande armário de gavetas misturadas: tudo junto, nada claramente protegido. Por isso o gabarito é a alternativa E. Na ISO/IEC 27002:2013, o controle de classificação da informação serve exatamente para atribuir níveis de proteção proporcionais à importância da informação para a organização, apoiando o tratamento adequado ao longo de todo o seu ciclo de vida. É um ponto bem clássico em prova: a banca troca a ideia de classificação por outros controles próximos, mas aqui o comando está diretamente alinhado ao tema de classificação. Em resumo, pense assim: primeiro você identifica o valor da informação, depois define a proteção. A norma não quer proteção genérica para tudo, e sim proteção proporcional, baseada em critérios claros de classificação.