Uma clínica médica armazena registros eletrônicos de pacientes e precisa de um sistema de backup confiável para garantir a recuperação de dados em caso de falhas de sistema. Além disso, os softwares de análise de imagem requerem estações de trabalho de alto desempenho e é necessário assegurar que apenas funcionários autorizados possam acessar esses equipamentos e os dados nelas contidos. Analisando as questões de política de backup e proteção das estações de trabalho, assinale a afirmação correta.
- A)A clínica deve considerar senhas simples adequadas para estações de trabalho, confiando na segurança de sua rede interna.
Errada, porque senha simples é uma prática insegura e não basta confiar na rede interna para proteger estações e dados.
- B)A clínica deve armazenar backups no mesmo local físico que os dados originais para facilitar o acesso e a restauração.
Errada, porque guardar backup no mesmo local físico do original aumenta o risco de perda conjunta em caso de incidente.
- C)A clínica deve tratar todos os dados com a mesma prioridade, sem distinguir entre tipos de informações nos backups.
Errada, porque dados não têm a mesma criticidade e a política de backup deve considerar prioridades diferentes, especialmente em saúde.
- D)A recuperação de dados de um backup deve ser sempre rápida e sem complicações, independentemente da situação ou falha ocorrida.
Errada, porque a recuperação de backup pode depender do tipo de falha, do volume de dados e do plano de contingência, não sendo sempre simples e imediata.
- E)A clínica deve realizar backups regulares dos registros eletrônicos dos pacientes para garantir a disponibilidade dos dados em caso de falhas do sistema e adotar controle de acesso baseado em funções, assegurando que apenas funcionários relevantes tenham acesso a projetos específicos.
Certa, porque backup regular garante disponibilidade dos registros e o controle por funções restringe o acesso apenas a quem realmente precisa.
Gabarito: E
Em backup, a ideia central é simples: se o sistema falhar, você precisa conseguir voltar a operar sem perder dados importantes. Em ambientes de saúde, isso ganha ainda mais peso porque prontuários e registros eletrônicos de pacientes não são só arquivos comuns, eles sustentam atendimento, continuidade do tratamento e segurança da informação. Por isso, a política de backup precisa ser regular, confiável e pensada para recuperação real, não apenas para "guardar cópias" por guardar. Um ponto clássico em segurança da informação é que backup bom não fica colado no dado original, porque uma falha física, incêndio, ransomware ou outro desastre pode atingir tudo de uma vez. A doutrina de segurança costuma associar isso à continuidade do negócio e à disponibilidade. Além disso, a recuperação precisa ser testada e planejada, pois um backup que ninguém consegue restaurar na prática é como guarda-chuva furado: parece útil até a chuva começar. Na parte de proteção das estações de trabalho, a clínica deve controlar acesso com critério, preferencialmente por funções e necessidade de acesso, isto é, com controle de acesso baseado em papéis ou funções. Isso reduz exposição desnecessária e segue o princípio do menor privilégio, muito usado em segurança da informação e compatível com boas práticas de governança e com a LGPD, que exige medidas de segurança para proteger dados pessoais sensíveis, como os dados de saúde. Por isso, o gabarito é a letra E. Ela acerta ao dizer que a clínica deve fazer backups regulares dos registros eletrônicos para garantir disponibilidade e também adotar controle de acesso baseado em funções, permitindo que apenas funcionários autorizados acessem o que realmente precisam. É a combinação clássica de disponibilidade com controle de acesso adequado.