Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2021
Segurança da Informação›Norma 27005
Código
ce130564
Banca
CESPE / CEBRASPE
Órgão
TJ-RJ
Ano
2021
Nível
Superior
Cargo
Analista Judiciário - Analista de Projetos
Segundo a NBR ISO/IEC 27005, modificar, reter, evitar ou compartilhar riscos são opções potenciais para adoção da atividade do processo de gestão de riscos denominada
Aavaliação de riscos.
Bcomunicação dos riscos.
Canálise de riscos.
Dtratamento dos riscos.
Eanálise crítica dos riscos.
Revelar gabarito e comentário▾
GabaritoD — tratamento dos riscos.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de riscos – NBR ISO/IEC 27005
Gabarito: letra D. Modificar, reter, evitar ou compartilhar riscos são opções típicas da atividade de tratamento dos riscos no processo de gestão de riscos de segurança da informação (GRSI). A ISO 27005 define que, após a avaliação dos riscos, a organização deve selecionar e implementar opções de tratamento, que incluem essas quatro possibilidades.
A questão exige o conhecimento da estrutura básica do processo de GRSI. A norma divide o processo em: definição do contexto, avaliação de riscos, tratamento do risco, aceitação do risco, comunicação e consulta, e monitoramento e análise crítica. Cada etapa tem entradas, ações e saídas específicas.
SE LIGUE NESSA!
O contexto reforça essa associação ao listar "MOdificação do Risco, Retenção do Risco, Ação de evitar o Risco; COMpartilhamento do Risco" como parte do tratamento, embora naquele trecho a resposta indicada seja A (por ser de outra questão). Na presente questão, a literalidade da norma e o gabarito oficial apontam para a alternativa D.
1Definição do contexto
2Avaliação de riscos
3Tratamento dos riscos
4Aceitação do risco
5Comunicação e consulta
6Monitoramento e análise crítica
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
A avaliação de riscos é a etapa que compreende a identificação, análise e avaliação dos riscos. Ela precede o tratamento e não define as opções de modificação, retenção, evitação ou compartilhamento.
Alternativa B — ❌ Incorreta
A comunicação dos riscos é uma atividade transversal que percorre todo o processo, mas não é o momento em que se decide modificar, reter, evitar ou compartilhar riscos. Ela serve para informar as partes interessadas sobre os riscos e as decisões de tratamento.
Alternativa C — ❌ Incorreta
A análise de riscos é uma subetapa da avaliação de riscos, na qual se determina a probabilidade e o impacto. Não envolve a seleção de opções de tratamento.
Alternativa D — ✅ Correta ⟵ GABARITO
O tratamento dos riscos é a atividade na qual a organização seleciona e implementa medidas para modificar o risco (aplicar controles), reter o risco (aceitar), evitar o risco (eliminar a atividade que gera o risco) ou compartilhar o risco (transferir, como por seguro). Essas são exatamente as quatro opções citadas no enunciado.
Alternativa E — ❌ Incorreta
A análise crítica dos riscos (ou revisão) ocorre na etapa de monitoramento e análise crítica, onde se verifica continuamente a eficácia do processo e se identificam mudanças. Não é o momento de escolher as opções de tratamento.
NÃO CAIA NESSA!
Para memorizar, associe "tratamento" às quatro ações: modificar (reduzir), reter (aceitar), evitar (eliminar) e compartilhar (transferir). Nas provas, a banca costuma trocar o termo "tratamento" por "avaliação" ou "análise" – fique atento ao contexto das opções listadas.