Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2021

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
ce130593
Banca
CESPE / CEBRASPE
Órgão
TJ-RJ
Ano
2021
Nível
Superior
Cargo
Analista Judiciário - Analista de Segurança da Informação
Para que a gestão de riscos seja realizada com sucesso, é necessário seguir a norma ISO 31000 – Gestão de riscos – Princípios e Diretrizes. Entre as fases descritas no documento, destaca-se aquela na qual é decidido se o risco será reduzido, evitado ou compartilhado com terceiros. Essa fase é denominada
  1. Aestabelecimento do contexto.
  2. Bidentificação de riscos.
  3. Ctratamento de riscos.
  4. Danálise de riscos.
  5. Eavaliação de riscos.
Revelar gabarito e comentário

GabaritoC — tratamento de riscos.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de riscos na ISO 31000

Gabarito: letra C. A fase da gestão de riscos em que se decide se o risco será reduzido (modificado), evitado ou compartilhado com terceiros é o tratamento de riscos, conforme o processo descrito na ABNT NBR ISO 31000 (item 6.1). As demais fases (contexto, identificação, análise e avaliação) são etapas anteriores que subsidiam essa decisão.

O processo de gestão de riscos na ISO 31000 compreende as seguintes fases sequenciais: estabelecimento do contexto, identificação de riscos, análise de riscos, avaliação de riscos e tratamento de riscos. O tratamento de riscos é a etapa em que as opções de abordagem são selecionadas e implementadas – as opções clássicas são: modificar (reduzir), evitar, compartilhar (transferir) ou reter o risco.

  1. 1Estabelecimento do contexto
  2. 2Identificação de riscos
  3. 3Análise de riscos
  4. 4Avaliação de riscos
  5. 5Tratamento de riscos
LEVEL · soulevel.com.br

Alternativa A – ❌ Incorreta

O estabelecimento do contexto define o escopo, os critérios e o apetite ao risco, mas não envolve a decisão sobre redução, evitação ou compartilhamento.

Alternativa B – ❌ Incorreta

A identificação de riscos é o processo de encontrar, reconhecer e descrever os riscos. Nela não se toma a decisão sobre o que fazer com o risco.

Alternativa C – ✅ Correta ⟵ GABARITO

O tratamento de riscos é a fase destinada a selecionar e implementar as opções para modificar o risco, incluindo reduzir (mitigar), evitar ou compartilhar com terceiros. É exatamente o que o enunciado descreve.

Alternativa D – ❌ Incorreta

A análise de riscos visa compreender a natureza do risco e determinar seu nível (combinação de probabilidade e consequência). Não é o momento de decidir sobre as ações.

Alternativa E – ❌ Incorreta

A avaliação de riscos compara os níveis de risco com os critérios de aceitação para priorizar quais riscos devem ser tratados. A decisão sobre reduzir, evitar ou compartilhar ocorre posteriormente, na etapa de tratamento.

Gabarito: letra C

Link permanente: /questoes/ce130593