Imagem de fundo

No âmbito de um processo de auditoria de sistemas e compliance digital, verificou-se qu...

No âmbito de um processo de auditoria de sistemas e compliance digital, verificou-se que uma organização implementou, com sucesso, controles de criptografia assimétrica, mecanismos de MFA (multi-factor authentication) e processos de CSIRT (computer security incident response team). Contudo, a análise do fluxo de dados revelou que o dataset processado para fins de marketing direto incluía metadados de geolocalização e histórico de saúde dos titulares, sem que tais dados fossem essenciais para a execução do serviço proposto.


À luz da literatura especializada de Sêmola e da Lei Geral de Proteção de Dados (LGPD), é correto concluir que, na situação hipotética precedente, a dicotomia entre a eficácia dos controles e a governança dos dados revela que


A

o cenário caracteriza um incidente de segurança positivo, em que a abundância de dados coletados visa à resiliência do negócio.


B

a organização atingiu a segurança formal, mas incorre em desvio de finalidade por inobservância ao princípio da necessidade.


C

a implementação de criptografia e gestão de incidentes invalida a hipótese de violação à privacidade, pois os dados estão protegidos contra terceiros.


D

a organização apresenta um alto nível de maturidade em segurança, o que supre as lacunas éticas do tratamento de dados.


E

existe uma falha na integridade (pilar da segurança), uma vez que o dado está sendo tratado para propósito diverso da sua finalidade original.