Dados institucionais dizem respeito a qualquer informação de fatos ou material que possam ser utilizados no intuito de subsidiar a tomada de decisão. O seu armazenamento é fundamental para a manutenção da segurança institucionais. A este respeito, analise as afirmativas a seguir. I. A proteção de dados visa salvaguardar a privacidade e a segurança da informação durante o ciclo de vida do tratamento dos dados. II. É desejável utilizar os frameworks sobre privacidade e segurança da informação consolidados e utilizados globalmente por instituições. III. Os frameworks abrangentes, com controles e medidas aplicáveis em qualquer negócio, não devem ser utilizados. Está correto o que se apresenta em
- A)I, apenas.
A alternativa sustenta que apenas a afirmativa I está correta. De fato, a ideia de proteção de dados como mecanismo para resguardar privacidade e segurança da informação ao longo do tratamento dos dados é compatível com a LGPD, especialmente com o dever de adotar medidas de segurança no tratamento (art. 46). O problema é que a afirmativa II também está correta, pois é recomendável adotar frameworks consolidados, o que torna a opção incompleta.
- B)II, apenas.
Aqui se afirma que somente a afirmativa II está correta. A recomendação de usar frameworks consolidados de privacidade e segurança da informação é mesmo adequada, porque padrões internacionais como ISO/IEC 27001 e 27701 ajudam a estruturar controles e governança. Porém, a afirmativa I também descreve corretamente a finalidade da proteção de dados, ligada à privacidade e à segurança durante todo o ciclo de tratamento, então a alternativa exclui indevidamente um item verdadeiro.
- C)I e II, apenas.
A alternativa reúne as afirmativas I e II como corretas, o que corresponde ao conteúdo da questão. A I está certa porque a proteção de dados busca preservar privacidade e segurança da informação durante todo o ciclo de tratamento, em linha com a LGPD e com o dever de segurança do art. 46. A II também está certa, pois o uso de frameworks consolidados e amplamente adotados é uma boa prática de governança e conformidade; já a III está errada porque frameworks abrangentes não só podem como devem ser utilizados, com adaptação ao contexto da instituição.
- D)II e III, apenas.
Esta opção diz que apenas as afirmativas II e III estão corretas. A II realmente é adequada, porque frameworks globais e consolidados orientam boas práticas de privacidade e segurança da informação. O erro está na III, que inverte a lógica de gestão de risco ao afirmar que frameworks abrangentes, com controles aplicáveis a diversos negócios, não devem ser usados; na prática, eles são justamente a base mais recomendada para padronizar e fortalecer a segurança.
- E)I, II e III.
A alternativa afirma que as três afirmativas estariam corretas. Embora a I e a II estejam corretas, a III não se sustenta, porque frameworks amplos e reutilizáveis em diferentes tipos de negócio são instrumentos valiosos de segurança da informação e privacidade, não algo a ser descartado. Assim, a opção exagera ao incluir uma proposição que contraria as melhores práticas e o raciocínio de governança em segurança da informação.
Gabarito: C
Proteção de dados e segurança da informação andam juntas porque o objetivo não é só guardar arquivo em cofre digital, mas proteger os dados em todo o ciclo de vida: coleta, uso, armazenamento, compartilhamento e descarte. Isso conversa diretamente com a lógica da LGPD, que exige medidas de segurança, técnicas e administrativas, para proteger dados pessoais contra acessos não autorizados e situações acidentais ou ilícitas. A afirmativa I está correta porque traduz bem essa ideia de salvaguarda da privacidade e da segurança ao longo do tratamento dos dados. Não basta proteger só no momento do armazenamento; o cuidado precisa acompanhar o dado do começo ao fim, como um crachá que não pode ser esquecido na mesa nem no elevador. A afirmativa II também está correta: é sim desejável usar frameworks consolidados e reconhecidos internacionalmente, porque eles trazem boas práticas, padronização e maturidade na gestão de privacidade e segurança da informação. Exemplos como ISO/IEC 27001, ISO/IEC 27701 e NIST ajudam a estruturar controles e reduzir improviso. Já a afirmativa III está errada, pois frameworks abrangentes justamente existem para serem utilizados em diferentes negócios, adaptando controles e medidas ao contexto da organização. Então, o gabarito C faz sentido: apenas I e II estão corretas.