Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2021
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
ce130593
Banca
CESPE / CEBRASPE
Órgão
TJ-RJ
Ano
2021
Nível
Superior
Cargo
Analista Judiciário - Analista de Segurança da Informação
Para que a gestão de riscos seja realizada com sucesso, é necessário seguir a norma ISO 31000 – Gestão de riscos – Princípios e Diretrizes. Entre as fases descritas no documento, destaca-se aquela na qual é decidido se o risco será reduzido, evitado ou compartilhado com terceiros. Essa fase é denominada
Aestabelecimento do contexto.
Bidentificação de riscos.
Ctratamento de riscos.
Danálise de riscos.
Eavaliação de riscos.
Revelar gabarito e comentário▾
GabaritoC — tratamento de riscos.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de riscos na ISO 31000
Gabarito: letra C. A fase da gestão de riscos em que se decide se o risco será reduzido (modificado), evitado ou compartilhado com terceiros é o tratamento de riscos, conforme o processo descrito na ABNT NBR ISO 31000 (item 6.1). As demais fases (contexto, identificação, análise e avaliação) são etapas anteriores que subsidiam essa decisão.
O processo de gestão de riscos na ISO 31000 compreende as seguintes fases sequenciais: estabelecimento do contexto, identificação de riscos, análise de riscos, avaliação de riscos e tratamento de riscos. O tratamento de riscos é a etapa em que as opções de abordagem são selecionadas e implementadas – as opções clássicas são: modificar (reduzir), evitar, compartilhar (transferir) ou reter o risco.
1Estabelecimento do contexto
2Identificação de riscos
3Análise de riscos
4Avaliação de riscos
5Tratamento de riscos
LEVEL · soulevel.com.br
Alternativa A – ❌ Incorreta
O estabelecimento do contexto define o escopo, os critérios e o apetite ao risco, mas não envolve a decisão sobre redução, evitação ou compartilhamento.
Alternativa B – ❌ Incorreta
A identificação de riscos é o processo de encontrar, reconhecer e descrever os riscos. Nela não se toma a decisão sobre o que fazer com o risco.
Alternativa C – ✅ Correta ⟵ GABARITO
O tratamento de riscos é a fase destinada a selecionar e implementar as opções para modificar o risco, incluindo reduzir (mitigar), evitar ou compartilhar com terceiros. É exatamente o que o enunciado descreve.
Alternativa D – ❌ Incorreta
A análise de riscos visa compreender a natureza do risco e determinar seu nível (combinação de probabilidade e consequência). Não é o momento de decidir sobre as ações.
Alternativa E – ❌ Incorreta
A avaliação de riscos compara os níveis de risco com os critérios de aceitação para priorizar quais riscos devem ser tratados. A decisão sobre reduzir, evitar ou compartilhar ocorre posteriormente, na etapa de tratamento.