Pojęcie przetwarzania informacji niejawnych jest rozumiane szeroko: to nie tylko "praca w systemie informatycznym", ale każda czynność wykonywana w odniesieniu do informacji niejawnej lub dokumentu ją zawierającego.
Dlatego do przetwarzania zalicza się m.in.:
- wytwarzanie (tworzenie dokumentu),
- modyfikowanie (wprowadzanie zmian),
- kopiowanie (sporządzanie kopii/odpisów),
- klasyfikowanie (nadawanie/zmiana klauzuli w ramach uprawnień i procedur),
- gromadzenie i przechowywanie (archiwizacja, składowanie w zabezpieczonych warunkach),
- przekazywanie i udostępnianie (przekazanie uprawnionym osobom/komórkom, zgodnie z zasadami obiegu).
Odpowiedź "zarządzanie ryzykiem" jest nieprawidłowa, ponieważ opisuje proces identyfikowania, analizowania i ograniczania ryzyka dla organizacji. To działania planistyczno-organizacyjne, a nie operacje wykonywane bezpośrednio na konkretnej informacji niejawnej.
Odpowiedź "akredytacja bezpieczeństwa teleinformatycznego" również nie pasuje do definicji. Akredytacja dotyczy dopuszczenia/poświadczenia spełnienia wymagań bezpieczeństwa dla systemu teleinformatycznego lub rozwiązania, a nie katalogu czynności typu kopiowanie czy przechowywanie informacji.
Odpowiedź "audyt bezpieczeństwa systemu teleinformatycznego" jest błędna, bo audyt oznacza kontrolę/ocenę zgodności i skuteczności zabezpieczeń (sprawdzenie, czy system i procedury działają). Audyt może dotyczyć środowiska, w którym przetwarza się informacje, ale nie jest samym przetwarzaniem.
W praktyce egzaminacyjnej warto zapamiętać prostą regułę: jeśli w treści pojawia się lista czynności typu "tworzenie, zmiana, kopiowanie, przechowywanie, przekazywanie", to zwykle chodzi o przetwarzanie. Jeśli mowa o ocenie, dopuszczeniu lub analizie zagrożeń – to kategorie typu audyt/akredytacja/ryzyko.