Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2022

Segurança da InformaçãoNorma 27005
Código
ce133117
Banca
CESPE / CEBRASPE
Órgão
APEX Brasil
Ano
2022
Nível
Superior
Cargo
Perfil 6: Tecnologia da Informação e Comunicação (TIC) - Especialidade: Segurança da Informação
De acordo com a ABNT NBR ISO/IEC 27005, assinale a opção que indica o processo de gestão de riscos de segurança da informação que prevê a identificação dos riscos, bem como sua priorização qualitativa, quando se usam como entradas, por exemplo, seu escopo e seus limites.
  1. Aaceitação do risco de segurança da informação
  2. Btratamento do risco de segurança da informação
  3. Canálise/avaliação de riscos de segurança da informação
  4. Dcomunicação do risco de segurança da informação
Revelar gabarito e comentário

GabaritoC — análise/avaliação de riscos de segurança da informação

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de riscos na ABNT NBR ISO/IEC 27005

Gabarito: letra C. O processo de análise/avaliação de riscos (risk assessment) é o que compreende a identificação dos riscos e sua priorização qualitativa, utilizando entradas como escopo e limites, conforme a norma ABNT NBR ISO/IEC 27005. As demais opções referem-se a fases distintas do ciclo de gestão de riscos.

A norma estabelece que a avaliação de riscos (risk assessment) é composta pelas etapas de identificação, análise e avaliação dos riscos. A priorização qualitativa é uma abordagem comum na análise de riscos, onde os riscos são classificados por ordem de grandeza usando escalas descritivas (ex.: baixo, médio, alto).

Alternativa A — ❌ Incorreta

A aceitação do risco é uma etapa posterior ao tratamento, na qual a gerência formalmente aceita os riscos residuais. Não envolve identificação ou priorização inicial.

Alternativa B — ❌ Incorreta

O tratamento do risco consiste na seleção e implementação de controles para modificar, reter, evitar ou compartilhar os riscos. Sua entrada é uma lista de riscos já priorizada (saída da avaliação), portanto não é o processo que realiza a identificação e priorização.

Alternativa C — ✅ Correta ⟵ GABARITO

A análise/avaliação de riscos (risk assessment) é o processo que, partindo do escopo e limites definidos no contexto, identifica as ameaças, vulnerabilidades e consequências, analisa a probabilidade e o impacto, e determina o nível de risco. A priorização qualitativa é uma das formas de análise previstas na norma.

Alternativa D — ❌ Incorreta

A comunicação do risco é uma atividade transversal que envolve a troca de informações sobre riscos entre as partes interessadas ao longo de todo o processo. Não é responsável pela identificação ou priorização dos riscos.

PEGA ESSA DICA!

Lembre-se do mnemônico MORA COM para as opções de tratamento do risco: MOdificação, Retenção, Ação de evitar, COMpartilhamento. Já a avaliação de riscos é o coração do processo, onde os riscos são identificados e priorizados.

Gabarito: letra C

Link permanente: /questoes/ce133117