Questão nº 76
Questão de Tecnologia da Informação · FGV PCAM 2021 (nº 76)
Analise as afirmativas a seguir sobre a norma NBR ISO/IEC 27701:
I. Essa norma indica que o termo “segurança da informação”, usado na norma NBR ISO/IEC 27001, deva ser considerado como “segurança da informação e privacidade”.
II. A norma coloca como conveniente a existência um ponto de contato para ser usado pelo cliente, em relação ao tratamento de dados pessoais.
III. De acordo com a norma, a ocorrência de um evento de segurança da informação implica necessariamente em uma probabilidade alta de acesso não autorizado a dados pessoais, sensíveis ou não.
Está correto apenas o que se afirma em
- AI.
- BII.
- CIII.
- DI e II. (alternativa correta)
- EI e III.
Resposta comentada
Gabarito Alternativa D
A NBR ISO/IEC 27701 é uma extensão das normas ISO/IEC 27001 e 27002, focada em sistemas de gestão da privacidade da informação. Ela ajuda as organizações a gerenciar e proteger dados pessoais, integrando a privacidade aos processos de segurança da informação já existentes.
- (A) Incorreta: A alternativa I está correta, mas não é a única.
- (B) Incorreta: A alternativa II está correta, mas não é a única.
- (C) Incorreta: A alternativa III está incorreta.
- (D) Correta: A afirmativa I está correta porque a norma 27701, em sua introdução e escopo, deixa claro que ela estende a aplicação da 27001/27002 para incluir a privacidade, instruindo que o termo "segurança da informação" deve ser interpretado como "segurança da informação e privacidade" no contexto da gestão de dados pessoais. A afirmativa II está correta porque a norma exige que as organizações (controladores e operadores de PII) estabeleçam mecanismos para que os titulares dos dados (clientes) possam exercer seus direitos e fazer consultas sobre seus dados pessoais, e um ponto de contato é uma forma essencial e conveniente de atender a essa exigência.
- (E) Incorreta: A alternativa III está incorreta. Um evento de segurança da informação é qualquer ocorrência que pode indicar uma violação da política de segurança ou falha de controles (ex: tentativa de login falha). Isso não implica necessariamente em uma alta probabilidade de acesso não autorizado a dados pessoais. Muitos eventos são rotineiros e não representam risco significativo. A armadilha aqui é o uso dos termos "necessariamente" e "probabilidade alta", que tornam a afirmação absoluta e falsa, pois um evento é mais amplo que um incidente ou uma violação de dados.
Fonte: FGV PCAM 2021 Perito Criminal - 4ª Classe - Processamento de Dados (Caderno Tipo 1). Reproduzida para fins de estudo.