Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2019
Segurança da Informação›Norma 27005
Código
ce107063
Banca
CESPE / CEBRASPE
Órgão
CGE - CE
Ano
2019
Nível
Superior
Cargo
CESPE - - Auditor de Controle Interno - Tecnologia da Informação
Segundo a NBR ISO/IEC 27005, a opção de tratamento de risco que consiste na possibilidade de aceitação do ônus da perda ou do benefício do ganho associado a determinado risco é denominada
Aredução do risco.
Bretenção do risco.
Cação de evitar o risco.
Dcompartilhamento do risco.
Etransferência do risco.
Revelar gabarito e comentário▾
GabaritoB — retenção do risco.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Tratamento de Risco segundo a NBR ISO/IEC 27005
Gabarito: letra B. A opção de tratamento de risco que consiste em aceitar o ônus da perda ou o benefício do ganho é denominada retenção do risco. A norma ISO 27005 define quatro opções de tratamento: modificação, retenção, evitação e compartilhamento. A retenção ocorre quando a organização decide assumir o risco, sem transferi-lo ou evitá-lo, arcando com as consequências.
As opções de tratamento de risco não são mutuamente exclusivas. Enquanto a redução (modificação) visa diminuir a probabilidade ou impacto, a evitação busca eliminar a atividade que gera o risco, e o compartilhamento/transferência envolve dividir o ônus com terceiros (ex.: seguros). Já a retenção é a aceitação pura do risco.
Tratamento de risco (ISO 27005): Modificação (redução) (Aplica controles, Diminui probabilidade/impacto); Retenção (Aceita o ônus da perda, Aceita o benefício do ganho); Evitação (Elimina a atividade geradora); Compartilhamento (Divide o ônus com terceiros, Transferência (ex.: seguro))
Alternativa A — ❌ Incorreta
Redução do risco (ou modificação) é a aplicação de controles para diminuir o risco, não a simples aceitação.
Alternativa B — ✅ Correta ⟵ GABARITO
Retenção do risco é exatamente a decisão de aceitar o risco e suportar suas consequências, conforme definido na norma.
Alternativa C — ❌ Incorreta
Ação de evitar o risco (risk avoidance) consiste em não realizar a atividade que gera o risco, o que difere da aceitação.
Alternativa D — ❌ Incorreta
Compartilhamento do risco (risk sharing) envolve distribuir o risco com outra parte (ex.: terceirização), não a aceitação total.
Alternativa E — ❌ Incorreta
Transferência do risco (risk transfer) é um tipo de compartilhamento onde se transfere o ônus para outra entidade (ex.: seguro), não equivalendo à retenção.
NÃO CAIA NESSA!
Memorize as quatro opções de tratamento de risco da ISO 27005 usando o mnemônico MORE COM: Modificação, Retenção, E (ação de evitar), Compartilhamento. Treine esta associação para não confundir na prova.