Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2022
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
ce133126
Banca
CESPE / CEBRASPE
Órgão
APEX Brasil
Ano
2022
Nível
Superior
Cargo
Perfil 6: Tecnologia da Informação e Comunicação (TIC) - Especialidade: Segurança da Informação
A avaliação do risco em uma organização deve contemplar a identificação, quantificação e priorização do risco em relação ao critério de aceitação do risco. Os riscos que não puderem ser aceitos pela organização deverão ser tratados. Nesse sentido, uma opção adequada de resposta ao risco é
Acompartilhar o risco, implementando ações e aplicando o correto controle para reduzir o nível de aceitação do risco.
Bevitar o risco, aplicando-se os controles apropriados para reduzir os impactos do risco.
Cmitigar o risco, transferindo-o para outros parceiros — por exemplo, fornecedores ou seguradoras.
Daceitar o risco, conhecendo-o, e não implementar ações, pois o risco atende os critérios de aceitação.
Revelar gabarito e comentário▾
GabaritoD — aceitar o risco, conhecendo-o, e não implementar ações, pois o risco atende os critérios de aceitação.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Tratamento de Riscos: Opções de Resposta
Gabarito: letra D. A aceitação do risco (retenção) é a opção correta quando o risco atende aos critérios de aceitação previamente definidos pela organização, não havendo necessidade de implementar ações adicionais (ISO/IEC 27005). As demais alternativas trocam as definições das opções de tratamento.
A questão cobra a distinção entre as quatro opções clássicas de resposta ao risco: modificação, retenção (aceitação), evitação e compartilhamento. O enunciado afirma que os riscos que não podem ser aceitos devem ser tratados, e pede a opção adequada quando o risco pode ser aceito — ou seja, quando ele atende aos critérios de aceitação.
Opção de Resposta ao Risco
Ação Correta
Descrição da Alternativa (Incorreta)
Erro na Alternativa
Compartilhar
Transferir o risco a terceiros (seguradora, fornecedor)
Implementar ações e aplicar controle para reduzir o nível de aceitação do risco
Confunde compartilhamento com modificação; não altera critério de aceitação
Evitar
Eliminar a atividade ou condição que gera o risco
Aplicar controles apropriados para reduzir os impactos do risco
Confunde evitação com modificação (redução de impactos)
Mitigar (Modificar)
Reduzir probabilidade ou impacto com controles
Transferir o risco para outros parceiros (fornecedores ou seguradoras)
Inverte mitigação com compartilhamento
Aceitar (Reter)
Conhecer o risco e não implementar ações, se atender aos critérios de aceitação
Conhecer o risco e não implementar ações, pois atende aos critérios de aceitação
Correta (descrição fiel ao conceito)
Resposta ao risco: Aceitar (Reter) (Risco atende critério, Nenhuma ação adicional); Evitar (Eliminar atividade/condição, Risco não é assumido); Modificar (Mitigar) (Reduz probabilidade/impacto, Aplica controles); Compartilhar (Transferir) (Seguradora, Fornecedor)
Alternativa A — ❌ Incorreta
Afirma que compartilhar o risco reduz o nível de aceitação. O compartilhamento transfere parte do risco para outra entidade (seguradora, fornecedor), não altera o critério de aceitação. A descrição confunde compartilhamento com modificação.
Alternativa B — ❌ Incorreta
Define evitar o risco como aplicar controles para reduzir impactos. Na verdade, evitar o risco significa eliminar a atividade ou condição que gera o risco (não fazê-lo). Reduzir impactos é característica da modificação (mitigação).
Alternativa C — ❌ Incorreta
Mitigar o risco é reduzir a probabilidade ou o impacto por meio de controles, não transferi-lo a terceiros. Transferir é compartilhar. A alternativa inverte os conceitos de mitigação e compartilhamento.
Alternativa D — ✅ Correta ⟵ GABARITO
Descreve exatamente a aceitação do risco (retenção): conhecer o risco, constatar que ele atende aos critérios de aceitação e, portanto, não implementar ações adicionais. A ISO 27005:2019 define retenção como "aceitar o risco, consciente e objetivamente, sem outras ações adicionais, caso o nível do risco atenda aos critérios para a aceitação do risco".
NÃO CAIA NESSA!
A banca troca as definições das quatro opções de tratamento. O candidato deve lembrar que aceitação = reter; evitar = eliminar a atividade; compartilhar = transferir; modificar = reduzir com controles. Memorize o par ação × resultado correto.