Questão nº 62
Questão de Segurança da Informação · CEBRASPE SEMA AM 25 2025 (nº 62)
No âmbito de um processo de auditoria de sistemas e compliance digital, verificou-se que uma organização implementou, com sucesso, controles de criptografia assimétrica, mecanismos de MFA (multi-factor authentication) e processos de CSIRT (computer security incident response team). Contudo, a análise do fluxo de dados revelou que o dataset processado para fins de marketing direto incluía metadados de geolocalização e histórico de saúde dos titulares, sem que tais dados fossem essenciais para a execução do serviço proposto.
À luz da literatura especializada de Sêmola e da Lei Geral de Proteção de Dados (LGPD), é correto concluir que, na situação hipotética precedente, a dicotomia entre a eficácia dos controles e a governança dos dados revela que
- Ao cenário caracteriza um incidente de segurança positivo, em que a abundância de dados coletados visa à resiliência do negócio.
- Ba organização atingiu a segurança formal, mas incorre em desvio de finalidade por inobservância ao princípio da necessidade. (alternativa correta)
- Ca implementação de criptografia e gestão de incidentes invalida a hipótese de violação à privacidade, pois os dados estão protegidos contra terceiros.
- Da organização apresenta um alto nível de maturidade em segurança, o que supre as lacunas éticas do tratamento de dados.
- Eexiste uma falha na integridade (pilar da segurança), uma vez que o dado está sendo tratado para propósito diverso da sua finalidade original.
Resposta comentada
Gabarito Alternativa B
Conceito-chave: Segurança da informação (criptografia, MFA, CSIRT) protege o dado contra acesso indevido — é a "cerca". Já a LGPD cuida de como e por que o dado é tratado — é o "para quê". Uma coisa não substitui a outra: pode haver fortaleza técnica e, ainda assim, tratamento ilegal por desvio de finalidade e falta de necessidade (coletar mais do que o serviço exige).
- (A) Incorreta: Não existe "incidente positivo"; coletar metadados de geolocalização e histórico de saúde sem necessidade é excesso de coleta, não resiliência.
- (B) Correta: A organização tem segurança formal (controles técnicos eficazes), mas viola a LGPD ao tratar dados não essenciais ao serviço — desrespeitando os princípios da finalidade e da necessidade (tratamento adequado e mínimo).
- (C) Incorreta: Criptografia e gestão de incidentes protegem contra terceiros, mas não legitimam tratamento sem base legal e sem necessidade — privacidade não se resume a "estar protegido".
- (D) Incorreta: Maturidade em segurança não supre lacunas éticas/legais de tratamento; são dimensões distintas (técnica × governança de dados).
- (E) Incorreta: Pegadinha clássica: o problema não é integridade (dado íntegro = não alterado indevidamente), e sim finalidade/necessidade. Trocar o pilar não resolve o vício de tratamento.
Armadilha do distrator mais tentador (E): a banca mistura os pilares da segurança (confidencialidade, integridade, disponibilidade) com os princípios da LGPD (finalidade, necessidade, adequação). O aluno vê "propósito diverso" e pensa "integridade", mas integridade é sobre o dado não ser corrompido/alterado, não sobre para que ele é usado. Guarde: pilar de segurança ≠ princípio de tratamento.
Fonte: CEBRASPE SEMA AM 25 2025 Técnico de Nível Superior – Especialidade: Análise de Redes. Reproduzida para fins de estudo.