Políticas de Segurança da Informação — Avaliação de Riscos
Gabarito: letra C. A avaliação de riscos de segurança da informação tem como objetivo identificar riscos relacionados à perda de confidencialidade, integridade e disponibilidade (tríade CIA). As demais alternativas incorrem em erros conceituais.
Alternativa A — ❌ Incorreta
A avaliação de riscos deve produzir resultados que permitam comparação e priorização, não resultados "únicos e não comparáveis". O processo de avaliação de risco busca compreender a natureza do risco e determinar seu nível, gerando insumos comparáveis para a tomada de decisão. Portanto, a afirmativa está errada.
Alternativa B — ❌ Incorreta
Os critérios de aceitação do risco devem ser estabelecidos em consonância com a cultura organizacional e a estratégia da empresa, não independentemente dela. A aceitação do risco é uma decisão informada que considera o contexto da organização. Ignorar a cultura compromete a efetividade da gestão de riscos.
Alternativa C — ✅ Correta ⟵ GABARITO
O processo de avaliação de riscos de segurança da informação visa identificar os riscos associados à perda de confidencialidade, integridade e disponibilidade da informação, pilares fundamentais da segurança da informação (tríade CIA). A avaliação de risco abrange a identificação e análise desses riscos, conforme conceitos consagrados. A afirmativa está correta.
Alternativa D — ❌ Incorreta
Não é possível avaliar a probabilidade de riscos não identificados. A avaliação de riscos pressupõe a identificação prévia dos riscos. A frase "avaliar a probabilidade realística da ocorrência dos riscos não identificados" é contraditória, pois riscos não identificados não podem ser analisados. O correto é avaliar a probabilidade e o impacto dos riscos identificados.
MNEMÔNICOCID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Gabarito: letra C.