Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2022
Segurança da Informação›Norma 27005
Código
ce133117
Banca
CESPE / CEBRASPE
Órgão
APEX Brasil
Ano
2022
Nível
Superior
Cargo
Perfil 6: Tecnologia da Informação e Comunicação (TIC) - Especialidade: Segurança da Informação
De acordo com a ABNT NBR ISO/IEC 27005, assinale a opção que indica o processo de gestão de riscos de segurança da informação que prevê a identificação dos riscos, bem como sua priorização qualitativa, quando se usam como entradas, por exemplo, seu escopo e seus limites.
Aaceitação do risco de segurança da informação
Btratamento do risco de segurança da informação
Canálise/avaliação de riscos de segurança da informação
Dcomunicação do risco de segurança da informação
Revelar gabarito e comentário▾
GabaritoC — análise/avaliação de riscos de segurança da informação
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de riscos na ABNT NBR ISO/IEC 27005
Gabarito: letra C. O processo de análise/avaliação de riscos (risk assessment) é o que compreende a identificação dos riscos e sua priorização qualitativa, utilizando entradas como escopo e limites, conforme a norma ABNT NBR ISO/IEC 27005. As demais opções referem-se a fases distintas do ciclo de gestão de riscos.
A norma estabelece que a avaliação de riscos (risk assessment) é composta pelas etapas de identificação, análise e avaliação dos riscos. A priorização qualitativa é uma abordagem comum na análise de riscos, onde os riscos são classificados por ordem de grandeza usando escalas descritivas (ex.: baixo, médio, alto).
Alternativa A — ❌ Incorreta
A aceitação do risco é uma etapa posterior ao tratamento, na qual a gerência formalmente aceita os riscos residuais. Não envolve identificação ou priorização inicial.
Alternativa B — ❌ Incorreta
O tratamento do risco consiste na seleção e implementação de controles para modificar, reter, evitar ou compartilhar os riscos. Sua entrada é uma lista de riscos já priorizada (saída da avaliação), portanto não é o processo que realiza a identificação e priorização.
Alternativa C — ✅ Correta ⟵ GABARITO
A análise/avaliação de riscos (risk assessment) é o processo que, partindo do escopo e limites definidos no contexto, identifica as ameaças, vulnerabilidades e consequências, analisa a probabilidade e o impacto, e determina o nível de risco. A priorização qualitativa é uma das formas de análise previstas na norma.
Alternativa D — ❌ Incorreta
A comunicação do risco é uma atividade transversal que envolve a troca de informações sobre riscos entre as partes interessadas ao longo de todo o processo. Não é responsável pela identificação ou priorização dos riscos.
PEGA ESSA DICA!
Lembre-se do mnemônico MORA COM para as opções de tratamento do risco: MOdificação, Retenção, Ação de evitar, COMpartilhamento. Já a avaliação de riscos é o coração do processo, onde os riscos são identificados e priorizados.