De acordo com a norma ISO/IEC 27002, o objetivo da classificação da informação é
- A)verificar a informação do ponto de vista legal, atribuindo-lhe um valor de acordo com uma escala numérica adequada.
Errada, porque classificação não é verificação legal nem atribuição de valor por escala numérica, e sim definição de proteção conforme a importância da informação.
- B)analisar a qualidade da informação, especificamente quanto à sua veracidade, visando-se à prevenção contra a desinformação.
Errada, porque classificação não trata de apurar veracidade ou combater desinformação, mas de definir o nível de proteção do ativo informacional.
- C)filtrar o conteúdo da informação acessada pelos colaboradores, com o propósito de manter a produtividade da organização.
Errada, porque filtrar conteúdo para manter produtividade é medida de uso aceitável ou controle de acesso, não o objetivo da classificação da informação.
- D)assegurar que a informação receba um nível adequado de proteção, de acordo com a sua importância para a organização.
Certa, pois a classificação existe para garantir proteção adequada à importância da informação para a organização.
- E)avaliar a utilidade da informação organizacional, descartando-se os conteúdos inúteis à missão corporativa.
Errada, porque avaliar utilidade e descartar conteúdo inútil se relaciona mais a gestão documental ou retenção, e não à classificação na ISO 27002.
Gabarito: D
Na ISO/IEC 27002, classificar a informação significa separar e rotular os ativos de informação conforme seu grau de sensibilidade, valor e criticidade para a organização. A ideia é simples: nem todo arquivo merece o mesmo cuidado, então a proteção deve ser proporcional ao impacto que aquele dado pode causar se for acessado, alterado ou perdido indevidamente. Em outras palavras, a classificação serve para orientar o nível de proteção, o tratamento, o armazenamento, o compartilhamento e até a destruição da informação. Um relatório público não recebe o mesmo tratamento de um contrato sigiloso ou de uma base com dados pessoais. Faz sentido, né? Seria exagero trancar tudo com a mesma chave, e também é arriscado tratar informação sensível como se fosse um memorando qualquer. É por isso que a alternativa correta é a D: a norma busca assegurar que a informação receba um nível adequado de proteção, de acordo com sua importância para a organização. Esse é o núcleo da classificação na segurança da informação: proteger mais o que vale mais, sem burocracia desnecessária e sem subestimar o que pode causar dano. Em prova CESPE/CEBRASPE, lembre que a banca gosta de trocar o foco da classificação por ideias de validação, filtragem ou avaliação de utilidade, mas isso não é o objetivo da classificação na ISO 27002. O ponto central é alinhar proteção e criticidade.