ISO 27005 e Gestão de Riscos de Segurança da Informação
Gabarito: letra E. A NBR ISO/IEC 27005 estabelece diretrizes para a gestão de riscos de segurança da informação, sendo essencial para a eficácia do Sistema de Gestão de Segurança da Informação (SGSI). A norma declara explicitamente que fornece diretrizes para a gestão de riscos de segurança da informação, e que sua implementação apoia a gestão de riscos dentro do contexto de um SGSI. As demais alternativas referem-se a áreas que podem se beneficiar da gestão de riscos, mas não são o foco central da norma.
Fonte (material de apoio): A norma ISO 27005 trata da Gestão de Riscos de Segurança da Informação (GRSI). Este documento fornece diretrizes para a gestão de riscos de segurança da informação em uma organização.
Alternativa A — ❌ Incorreta
A elaboração de planos de negócio não é o objetivo direto da ISO 27005. A norma não trata de planos de negócio, mas sim da identificação, análise, avaliação e tratamento de riscos de segurança da informação.
Alternativa B — ❌ Incorreta
O modelo de governança de TI pode utilizar a gestão de riscos, mas a ISO 27005 é específica para riscos de segurança da informação, não para a governança de TI como um todo.
Alternativa C — ❌ Incorreta
A análise de impacto ao negócio (BIA) é parte da gestão de continuidade de negócios, não diretamente da ISO 27005. Embora a gestão de riscos possa apoiar a BIA, a norma em questão não é necessária para sua eficácia.
Alternativa D — ❌ Incorreta
O sistema de gestão da qualidade em TI (SGQTI) não é o foco da ISO 27005. A qualidade em TI é tratada por outras normas, como a ISO 20000, e não é o objetivo da gestão de riscos de segurança da informação.
Alternativa E — ✅ Correta ⟵ GABARITO
A ISO 27005 fornece diretrizes para a gestão de riscos de segurança da informação, sendo parte integrante do SGSI. A própria norma afirma que seu propósito é apoiar a gestão de riscos dentro de um SGSI, sendo indispensável para a eficácia deste sistema.
Gabarito: letra E.