Questão nº 76

Questão de Tecnologia da Informação · FGV PCAM 2021 (nº 76)

FGV2021Perito Criminal - 4ª Classe - Processamento de DadosTecnologia da Informação
Gabarito: Dver comentário ↓

Analise as afirmativas a seguir sobre a norma NBR ISO/IEC 27701:

I. Essa norma indica que o termo “segurança da informação”, usado na norma NBR ISO/IEC 27001, deva ser considerado como “segurança da informação e privacidade”.
II. A norma coloca como conveniente a existência um ponto de contato para ser usado pelo cliente, em relação ao tratamento de dados pessoais.
III. De acordo com a norma, a ocorrência de um evento de segurança da informação implica necessariamente em uma probabilidade alta de acesso não autorizado a dados pessoais, sensíveis ou não.

Está correto apenas o que se afirma em

Resposta comentada

Gabarito Alternativa D

A NBR ISO/IEC 27701 é uma extensão das normas ISO/IEC 27001 e 27002, focada em sistemas de gestão da privacidade da informação. Ela ajuda as organizações a gerenciar e proteger dados pessoais, integrando a privacidade aos processos de segurança da informação já existentes.

  • (A) Incorreta: A alternativa I está correta, mas não é a única.
  • (B) Incorreta: A alternativa II está correta, mas não é a única.
  • (C) Incorreta: A alternativa III está incorreta.
  • (D) Correta: A afirmativa I está correta porque a norma 27701, em sua introdução e escopo, deixa claro que ela estende a aplicação da 27001/27002 para incluir a privacidade, instruindo que o termo "segurança da informação" deve ser interpretado como "segurança da informação e privacidade" no contexto da gestão de dados pessoais. A afirmativa II está correta porque a norma exige que as organizações (controladores e operadores de PII) estabeleçam mecanismos para que os titulares dos dados (clientes) possam exercer seus direitos e fazer consultas sobre seus dados pessoais, e um ponto de contato é uma forma essencial e conveniente de atender a essa exigência.
  • (E) Incorreta: A alternativa III está incorreta. Um evento de segurança da informação é qualquer ocorrência que pode indicar uma violação da política de segurança ou falha de controles (ex: tentativa de login falha). Isso não implica necessariamente em uma alta probabilidade de acesso não autorizado a dados pessoais. Muitos eventos são rotineiros e não representam risco significativo. A armadilha aqui é o uso dos termos "necessariamente" e "probabilidade alta", que tornam a afirmação absoluta e falsa, pois um evento é mais amplo que um incidente ou uma violação de dados.

Fonte: FGV PCAM 2021 Perito Criminal - 4ª Classe - Processamento de Dados (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho