Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2019
Segurança da Informação›Norma 27005
Código
ce112692
Banca
CESPE / CEBRASPE
Órgão
TCE-RO
Ano
2019
Nível
Superior
Cargo
Analista de Tecnologia da Informação - Desenvolvimento de Sistemas
De acordo com a NBR ISO/IEC n.º 27005:2011, o processo para gestão de riscos de segurança da informação consiste em uma série de etapas, e a primeira delas é
Adefinir o contexto.
Bavaliar os riscos.
Ctratar os riscos.
Daceitar as oportunidades.
Emonitorar os riscos.
Revelar gabarito e comentário▾
GabaritoA — definir o contexto.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de riscos de segurança da informação – ISO 27005
Gabarito: letra A. A primeira etapa do processo de gestão de riscos de segurança da informação, segundo a NBR ISO/IEC 27005:2011, é a definição do contexto. Isso é evidenciado pelo mapeamento do ciclo PDCA na própria norma, que coloca a Definição do Contexto como atividade inicial do planejamento (Plan).
A norma estrutura o processo de gestão de riscos em atividades sequenciais, conforme o ciclo PDCA do SGSI. A tabela a seguir mostra essa relação:
Processos do SGSI
Processos do GRSI
PLANEJAR
Definição do Contexto, Avaliação dos Riscos, Plano de Tratamento, Aceitação do Risco
EXECUTAR
Implementação do Plano de Tratamento
VERIFICAR
Monitoramento e Análise Crítica
AGIR
Manter e Melhorar
Portanto, antes de qualquer avaliação ou tratamento, é necessário estabelecer o contexto interno e externo, os critérios de risco e o escopo do processo.
1Definição do contexto
2Avaliação dos riscos
3Tratamento dos riscos
4Aceitação do risco
5Monitoramento contínuo
LEVEL · soulevel.com.br
Alternativa A — ✅ Correta ⟵ GABARITO
É a primeira etapa do processo de gestão de riscos. Conforme os textos de apoio, "tudo começa com a DEFINIÇÃO DO CONTEXTO".
Alternativa B — ❌ Incorreta
A avaliação de riscos (identificação, análise e avaliação) é uma etapa posterior, que ocorre dentro do processo de avaliação de riscos, após a definição do contexto. Não é a primeira.
Alternativa C — ❌ Incorreta
O tratamento de riscos (modificação, retenção, evitação, compartilhamento) vem após a avaliação, sendo uma etapa posterior. A primeira é a definição do contexto.
Alternativa D — ❌ Incorreta
"Aceitar as oportunidades" não é uma etapa do processo de gestão de riscos da ISO 27005. A norma trata de "aceitação do risco" como etapa após o tratamento, e o termo "oportunidades" não é adequado no contexto de riscos de segurança da informação.
Alternativa E — ❌ Incorreta
O monitoramento de riscos é uma atividade contínua que ocorre ao longo de todo o processo, mas não é a primeira etapa. A etapa inicial é a definição do contexto.
NÃO CAIA NESSA!
A banca tenta confundir o candidato ao colocar "avaliar os riscos" como primeira etapa, quando na verdade a avaliação de riscos (identificar, analisar, avaliar) vem após a definição do contexto. Lembre-se: defina o contexto antes de avaliar qualquer risco.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)