Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2019

Segurança da InformaçãoNorma 27005
Código
ce107063
Banca
CESPE / CEBRASPE
Órgão
CGE - CE
Ano
2019
Nível
Superior
Cargo
CESPE - - Auditor de Controle Interno - Tecnologia da Informação
Segundo a NBR ISO/IEC 27005, a opção de tratamento de risco que consiste na possibilidade de aceitação do ônus da perda ou do benefício do ganho associado a determinado risco é denominada
  1. Aredução do risco.
  2. Bretenção do risco.
  3. Cação de evitar o risco.
  4. Dcompartilhamento do risco.
  5. Etransferência do risco.
Revelar gabarito e comentário

GabaritoB — retenção do risco.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Tratamento de Risco segundo a NBR ISO/IEC 27005

Gabarito: letra B. A opção de tratamento de risco que consiste em aceitar o ônus da perda ou o benefício do ganho é denominada retenção do risco. A norma ISO 27005 define quatro opções de tratamento: modificação, retenção, evitação e compartilhamento. A retenção ocorre quando a organização decide assumir o risco, sem transferi-lo ou evitá-lo, arcando com as consequências.

As opções de tratamento de risco não são mutuamente exclusivas. Enquanto a redução (modificação) visa diminuir a probabilidade ou impacto, a evitação busca eliminar a atividade que gera o risco, e o compartilhamento/transferência envolve dividir o ônus com terceiros (ex.: seguros). Já a retenção é a aceitação pura do risco.

1Modificação (redução)
Aplica controles
Diminui probabilidade/impacto
2Retenção
Aceita o ônus da perda
Aceita o benefício do ganho
3Evitação
Elimina a atividade geradora
4Compartilhamento
Divide o ônus com terceiros
Transferência (ex.: seguro)
Tratamento de risco (ISO 27005)
LEVELsoulevel.com.br
Tratamento de risco (ISO 27005): Modificação (redução) (Aplica controles, Diminui probabilidade/impacto); Retenção (Aceita o ônus da perda, Aceita o benefício do ganho); Evitação (Elimina a atividade geradora); Compartilhamento (Divide o ônus com terceiros, Transferência (ex.: seguro))

Alternativa A — ❌ Incorreta

Redução do risco (ou modificação) é a aplicação de controles para diminuir o risco, não a simples aceitação.

Alternativa B — ✅ Correta ⟵ GABARITO

Retenção do risco é exatamente a decisão de aceitar o risco e suportar suas consequências, conforme definido na norma.

Alternativa C — ❌ Incorreta

Ação de evitar o risco (risk avoidance) consiste em não realizar a atividade que gera o risco, o que difere da aceitação.

Alternativa D — ❌ Incorreta

Compartilhamento do risco (risk sharing) envolve distribuir o risco com outra parte (ex.: terceirização), não a aceitação total.

Alternativa E — ❌ Incorreta

Transferência do risco (risk transfer) é um tipo de compartilhamento onde se transfere o ônus para outra entidade (ex.: seguro), não equivalendo à retenção.

NÃO CAIA NESSA!

Memorize as quatro opções de tratamento de risco da ISO 27005 usando o mnemônico MORE COM: Modificação, Retenção, E (ação de evitar), Compartilhamento. Treine esta associação para não confundir na prova.

Gabarito: letra B.

Link permanente: /questoes/ce107063