Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2019
Segurança da Informação›Norma 27005
Código
ce107037
Banca
CESPE / CEBRASPE
Órgão
CGE - CE
Ano
2019
Nível
Superior
Cargo
CESPE - - Auditor de Controle Interno - Tecnologia da Informação
Com fundamento na NBR ISO/IEC 27001 e na NBR ISO/IEC 27005, uma organização decidiu implantar um sistema de gestão de segurança da informação (SGSI), a fim de apoiar o processo de gestão dos riscos, os quais foram listados de acordo com o escopo estabelecido para o SGSI.Nessa situação, após os riscos serem listados, deve ser executada a fase de
Adefinir contexto dos riscos.
Bvalorar os ativos.
Ctratar os riscos.
Ddefinir critérios de aceitação dos riscos.
Ecompartilhar os riscos.
Revelar gabarito e comentário▾
GabaritoB — valorar os ativos.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de Riscos de Segurança da Informação (ISO 27005)
Gabarito: letra B. Após os riscos serem listados (identificados), a fase seguinte no processo de gestão de riscos da ISO 27005 é a avaliação dos riscos, na qual se realiza a valoração dos ativos (impacto). As demais alternativas referem-se a etapas anteriores ou posteriores do processo.
A banca cobra o conhecimento da sequência do processo de gestão de riscos de segurança da informação conforme a ISO 27005. O processo é composto por:
Definição do contexto
Avaliação de riscos (identificação, análise e avaliação – inclui a valoração dos ativos)
Tratamento do risco
Aceitação do risco
Comunicação e consulta
Monitoramento e análise crítica
A questão pergunta: após os riscos serem listados (ou seja, após a identificação), qual a próxima fase? A resposta é a continuação do processo de avaliação, que envolve a valoração dos ativos (análise de impacto).
1Definição do contexto
2Identificação dos riscos
3Análise (valoração dos ativos)
4Avaliação dos riscos
5Tratamento do risco
6Aceitação do risco
7Comunicação e consulta
8Monitoramento e análise crítica
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
A definição do contexto dos riscos é a primeira fase do processo, realizada antes da identificação dos riscos. Portanto, não ocorre após a listagem.
Alternativa B — ✅ Correta ⟵ GABARITO
A valoração dos ativos é uma atividade da fase de avaliação de riscos, que vem logo após a identificação (listagem). Na ISO 27005, a avaliação de riscos compreende a identificação, a análise (que inclui a valoração dos ativos e a estimativa de impacto) e a avaliação propriamente dita.
Alternativa C — ❌ Incorreta
O tratamento dos riscos ocorre após a avaliação e a definição dos critérios de aceitação. Não é o próximo passo imediato após a listagem.
Alternativa D — ❌ Incorreta
Os critérios de aceitação dos riscos são definidos durante a fase de definição do contexto, antes da identificação dos riscos, ou, em alguns processos, após a avaliação. Mas não é a etapa que sucede diretamente a listagem.
Alternativa E — ❌ Incorreta
Compartilhar os riscos é uma opção de tratamento (transferência do risco), que só é considerada após a avaliação e a decisão sobre como tratar. Não é a fase seguinte à listagem.
PEGA ESSA DICA!
Para questões de sequência de processos, memorize os passos da ISO 27005 na ordem: Contexto → Identificação → Análise (valoração) → Avaliação → Tratamento → Aceitação → Comunicação/Monitoramento. A banca costuma testar essa cronologia.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)