Questão nº 59
Questão de Noções de Auditoria · FCC PMSP AMCI 2025 (nº 59)
A equipe da Coordenadoria de Auditoria Geral (AUDI) designada para auditar a Secretaria Municipal de Assistência e Desenvolvimento Social (SMADS) solicitou cópias dos formulários existentes de atendimentos na Operação Baixas Temperaturas (OBT). A Secretaria prontamente cumpriu a solicitação, esclarecendo, no entanto, que havia sigilo determinado por portaria quanto à parte dos dados entregues.
Após a obtenção das informações, surpreendida pela notícia e ponderando que o manuseio e o armazenamento desses dados estivessem vulneráveis a acessos não autorizados, em atenção à Portaria CGM nº 5 de 2023, a equipe
- Aempregou criptografia de dados e restrição de acesso, bem como destruiu as cópias tão logo não fossem mais necessárias. (alternativa correta)
- Bcompartilhou-os com outras unidades da administração para verificar a conformidade do uso, sem a necessidade de autorização formal.
- Cexcluiu-os imediatamente, independentemente da conclusão dos trabalhos de auditoria.
- Dtornou-os públicos imediatamente após a conclusão dos trabalhos de auditoria.
- Esolicitou análise da integridade e da segurança dos documentos ao Tribunal de Contas do Município de São Paulo (TCM-SP).
Resposta comentada
Gabarito Alternativa A
Quando auditores lidam com dados sigilosos (confidenciais), eles têm o dever de protegê-los rigorosamente contra qualquer acesso indevido ou vazamento, mesmo enquanto realizam seu trabalho. Isso significa usar medidas de segurança e garantir que os dados sejam descartados corretamente após o uso.
(A) Correta: A equipe agiu de acordo com as melhores práticas de segurança da informação e com o que se espera de um órgão de auditoria ao lidar com dados sensíveis. Criptografia de dados (transformar dados em um código para que só quem tem a chave possa ler) e restrição de acesso (limitar quem pode ver ou usar os dados) são medidas essenciais para proteger a confidencialidade. A destruição das cópias assim que não são mais necessárias garante a minimização do risco e o cumprimento do princípio da finalidade dos dados, evitando que informações sigilosas permaneçam armazenadas sem propósito.
(B) Incorreta: Compartilhar dados sigilosos com outras unidades sem autorização formal ou base legal específica é uma violação grave do sigilo e dos princípios de proteção de dados.
(C) Incorreta: Excluir os dados imediatamente inviabilizaria a conclusão dos trabalhos de auditoria, pois a equipe precisa dos dados para realizar a análise e elaborar o relatório. A destruição deve ocorrer após a conclusão e quando os dados não forem mais necessários.
(D) Incorreta: Tornar públicos dados que foram declarados sigilosos por portaria seria uma quebra de sigilo e uma infração grave, com potenciais consequências legais.
(E) Incorreta: Embora o TCM-SP seja um órgão de controle, a responsabilidade primária pela segurança e integridade dos dados sob sua guarda é da própria equipe de auditoria. Solicitar análise ao TCM-SP não é a ação imediata e direta para proteger os dados que já estão em posse da equipe, mas sim uma medida de implementação de segurança. O distrator mais tentador aqui é a alternativa B, pois auditores frequentemente interagem e compartilham informações com outras unidades. A armadilha está na expressão "sem a necessidade de autorização formal", que ignora completamente o caráter sigiloso dos dados e a necessidade de protocolos rigorosos para seu tratamento e compartilhamento.
Fonte: FCC PMSP AMCI 2025 Auditor Municipal de Controle Interno - Área Geral (Caderno Tipo 004). Reproduzida para fins de estudo.