Classificação da informação: um esquema simples que funciona
A classificação da informação soa a burocracia, mas responde a uma pergunta simples: que dados valem quanto e o que se pode fazer com eles. Sem ela, políticas como «protejam a informação confidencial» são vazias — ninguém sabe o que é confidencial.
Um esquema de quatro níveis
- Pública — site, marketing: a perda não prejudica;
- Interna — documentos de trabalho: a fuga é desagradável, não crítica;
- Confidencial — dados de clientes, contratos, código: fuga = prejuízos e reputação;
- Restrita — dados pessoais, segredos, chaves, dados financeiros: fuga = reguladores, tribunais e, para alguns, o fim do negócio.
Quatro níveis chegam a quase todos. Seis ou sete com subcategorias é a garantia de que ninguém vai usar a classificação.
Regras de manuseamento por nível
Para cada nível, uma tabela curta: onde guardar, a quem enviar, se exige cifragem, como destruir. Por exemplo: «Restrita — apenas em repositórios aprovados, cifragem sempre, envio para fora só por canais seguros da lista». Estas regras sustentam a política de cifragem e as medidas DLP.
Como implementar sem dor
Comece pelos dados, não pelos documentos: classifique sistemas e repositórios (CRM — confidencial, BD de produção — restrita), e as regras estendem-se automaticamente a tudo o que lá vive. A marcação de ficheiros individuais só onde for realmente necessária. Ensine a equipa com exemplos — meia hora no programa de formação.
Leia também
Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta