Classificar informação? Pra Quê?
- vitormaleite

- 8 de jan. de 2023
- 2 min de leitura
Atualizado: 5 de mai. de 2024
Antes de nós entrarmos no tema em questão desse artigo, é importante nos lembrarmos de algo super importante que está ilustrado na imagem abaixo:

Eu adoro essa figura, porque apesar de simples ela nos diz muita coisa. Vamos ampliá-la!?
Todo negócio para entregar/fornecer um serviço ou produto aos seus clientes, em sua cadeia de valor gera/trata informações o tempo todo, que podem estar em Relatórios, Indicadores, Projetos, Balanços Financeiros, Orçamentos, Contratos, Códigos fontes, os exemplos são inúmeros...
Para que possamos garantir a segurança dessas informações, precisamos ter o equilíbrio entre os três pilares: Pessoas, Processos e Tecnologia. Para exemplificar este equilíbrio, imagine um Gestor de Projetos que está consolidando o relatório de status das vulnerabilidades encontradas em um teste de invasão que foi realizado por uma empresa terceira que foi contratada...Pela sensibilidade das informações desse relatório, ele só poderá ser acessado pelos Responsáveis pelos sistemas envolvidos nos testes, armazenado em locais corporativos autorizados e enviado as partes interessadas somente por meio criptografado...mas como sabemos disso? O que pode nos indicar no dia a dia como essa informação deve ser manuseada e protegida?
A Classificação da Informação seria a resposta para esta pergunta. Pois, como a própria ABNT/NBR 27002:2022, pg. 27, seção 5.12 Classificação das Informações, nos indica, seu propósito é de:
[...] Assegurar a identificação e o entendimento das necessidades de proteção das informações de acordo com a sua importância para a organização [...]
Sabendo disso, se retomarmos agora o cenário fictício que desenhamos, supondo que a empresa que onde o Gestor de Projetos trabalha possui um trecho em sua Política de Classificação da Informação com os descritivos abaixo, como você classificaria o relatório de status das vulnerabilidades? :
Formato Digital
.......
.......
.......
.......
.......
Se você respondeu "Confidencial" acertou.
Como o relatório é destinado a um grupo específico de pessoas, o Gestor de projetos depois de apresentá-lo para os responsáveis pelos sistemas, no momento de enviá-lo por e-mail, deverá classificá-lo como Confidencial, bem como o próprio relatório. Imaginando que a empresa fictícia em questão utilize as soluções da Microsoft, no e-mail e para o arquivo aparecia mais ou menos assim:


Desta forma, nenhuma outra pessoa, além dos responsáveis pelo sistema conseguirão acessar o arquivo no Sharepoint enviado. Além disso, ao selecionar o e-mail como "Confidencial" por trás o comportamento é que o e-mail seja criptografado....
Que coisa linda não é mesmo?
Obviamente que com a tecnologia por trás, no exemplo que dei o Microsoft Purview, para fins didático, facilitaria bastante, mas claro que é possível fazer sem tecnologias robustas, seria mais trabalhoso, mas a mensagem que quero deixar é que independente de como ela será implementada, sua empresa precisa ter uma política e processo de classificação da informação para que a informação seja tratada de maneira segura em todo o seu ciclo de vida...
Para mais detalhes sobre o tema recomendo consultar as referências abaixo:
ABNT/NBR 27002:2022
5.12 - Classificação das informações
5.13 - Rotulagem de informações
5.14 - Transferência de informações
CIS Control 3 - Proteção de Dados
NIST - CSF
ID.AM-5
PR.PT-2
= )

![[Série ISO/IEC 27001] - (Requisito 4.3) - Determinando o escopo do SGSI - Parte 05](https://static.wixstatic.com/media/01f887_b3c9b5a243494c09b1a7a7729d0f493b~mv2.png/v1/fill/w_917,h_487,al_c,q_90,enc_avif,quality_auto/01f887_b3c9b5a243494c09b1a7a7729d0f493b~mv2.png)
![[Série ISO/IEC 27001] - (Requisito 4.2) - Entendendo as necessidades e expectativas das partes interessadas - Parte 04](https://static.wixstatic.com/media/01f887_041cc95ab21b436cb98e877482ccd2b7~mv2.png/v1/fill/w_980,h_653,al_c,q_90,usm_0.66_1.00_0.01,enc_avif,quality_auto/01f887_041cc95ab21b436cb98e877482ccd2b7~mv2.png)
![[Série ISO/IEC 27001] - (Requisito 4.1) - Entendendo a organização e seu contexto - Parte 03](https://static.wixstatic.com/media/nsplsh_2e68268dc57b43f3abf3e6770c228675~mv2.jpg/v1/fill/w_980,h_653,al_c,q_85,usm_0.66_1.00_0.01,enc_avif,quality_auto/nsplsh_2e68268dc57b43f3abf3e6770c228675~mv2.jpg)
Comentários