Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2021

Segurança da InformaçãoNorma 27005
Código
ce130566
Banca
CESPE / CEBRASPE
Órgão
TJ-RJ
Ano
2021
Nível
Superior
Cargo
Analista Judiciário - Analista de Projetos
A gestão de riscos é um conjunto de atividades coordenadas para permitir que a organização se prepare para lidar com os riscos, de forma sistemática e customizada, conforme cada situação. No caso da NBR ISO/IEC 27005, a gestão de riscos é necessária para a eficácia
  1. Ada elaboração de planos de negócio.
  2. Bdo modelo de governança da TI.
  3. Cda análise de impacto ao negócio.
  4. Ddo sistema de gestão da qualidade em TI.
  5. Edo sistema de gestão da segurança da informação.
Revelar gabarito e comentário

GabaritoE — do sistema de gestão da segurança da informação.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ISO 27005 e Gestão de Riscos de Segurança da Informação

Gabarito: letra E. A NBR ISO/IEC 27005 estabelece diretrizes para a gestão de riscos de segurança da informação, sendo essencial para a eficácia do Sistema de Gestão de Segurança da Informação (SGSI). A norma declara explicitamente que fornece diretrizes para a gestão de riscos de segurança da informação, e que sua implementação apoia a gestão de riscos dentro do contexto de um SGSI. As demais alternativas referem-se a áreas que podem se beneficiar da gestão de riscos, mas não são o foco central da norma.

Fonte (material de apoio): A norma ISO 27005 trata da Gestão de Riscos de Segurança da Informação (GRSI). Este documento fornece diretrizes para a gestão de riscos de segurança da informação em uma organização.

Alternativa A — ❌ Incorreta

A elaboração de planos de negócio não é o objetivo direto da ISO 27005. A norma não trata de planos de negócio, mas sim da identificação, análise, avaliação e tratamento de riscos de segurança da informação.

Alternativa B — ❌ Incorreta

O modelo de governança de TI pode utilizar a gestão de riscos, mas a ISO 27005 é específica para riscos de segurança da informação, não para a governança de TI como um todo.

Alternativa C — ❌ Incorreta

A análise de impacto ao negócio (BIA) é parte da gestão de continuidade de negócios, não diretamente da ISO 27005. Embora a gestão de riscos possa apoiar a BIA, a norma em questão não é necessária para sua eficácia.

Alternativa D — ❌ Incorreta

O sistema de gestão da qualidade em TI (SGQTI) não é o foco da ISO 27005. A qualidade em TI é tratada por outras normas, como a ISO 20000, e não é o objetivo da gestão de riscos de segurança da informação.

Alternativa E — ✅ Correta ⟵ GABARITO

A ISO 27005 fornece diretrizes para a gestão de riscos de segurança da informação, sendo parte integrante do SGSI. A própria norma afirma que seu propósito é apoiar a gestão de riscos dentro de um SGSI, sendo indispensável para a eficácia deste sistema.

Gabarito: letra E.

Link permanente: /questoes/ce130566