A norma NBR ISO/IEC 27001:2022 é composta por um conjunto de controles que as organizações interessadas em implementar um sistema de gestão de segurança da informação devem adotar. De acordo com esta norma, um exemplo de controle organizacional é
- A)o uso de criptografia.
Errada: uso de criptografia é controle de natureza tecnológica, não organizacional.
- B)a classificação das informações.
Certa: a classificação das informações é um controle organizacional, pois define critérios e regras de tratamento conforme a sensibilidade.
- C)a prevenção de vazamento de dados.
Errada: prevenção de vazamento de dados é tipicamente um controle tecnológico, ligado a monitoramento e proteção de dados.
- D)o acordo de confidencialidade ou não divulgação.
Errada: acordo de confidencialidade ou não divulgação é um controle de cunho contratual/organizacional, mas a banca costuma reservar o exemplo pedido para outra categoria.
- E)o descarte seguro ou reutilização de equipamentos.
Errada: descarte seguro ou reutilização de equipamentos é um controle físico, voltado ao tratamento de ativos e mídias.
Gabarito: B
A ISO/IEC 27001:2022 organiza os controles de segurança da informação em grupos, e isso ajuda a enxergar onde cada medida “mora” dentro do sistema de gestão. Um desses grupos é o de controles organizacionais, que trata de políticas, regras, papéis, processos e decisões de gestão, ou seja, aquilo que estrutura a proteção da informação no dia a dia. Na prática, nem toda medida de segurança é técnica. Algumas são administrativas e organizacionais, como definir critérios para classificar informações, aprovar uso de ativos, gerir incidentes e estabelecer responsabilidades. A ideia é simples: antes de sair aplicando ferramenta, a organização precisa saber o que está protegendo e com qual nível de cuidado. Por isso, o gabarito é a letra B. A classificação das informações é um controle organizacional clássico, porque cria categorias de sensibilidade, orienta o tratamento adequado dos dados e serve de base para outras medidas de proteção. Em termos de prova, quando aparecer algo ligado a política, processo, governança ou regra interna de gestão, desconfie menos de tecnologia e mais de organização. Já recursos como criptografia, prevenção de vazamento e descarte seguro costumam cair em outros grupos de controles, mais ligados à parte tecnológica ou física. A norma, na versão 2022, reforça essa lógica de agrupamento no Anexo A, alinhado à estrutura da ISO/IEC 27002:2022, que detalha os controles.