Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2022

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
ce133126
Banca
CESPE / CEBRASPE
Órgão
APEX Brasil
Ano
2022
Nível
Superior
Cargo
Perfil 6: Tecnologia da Informação e Comunicação (TIC) - Especialidade: Segurança da Informação
A avaliação do risco em uma organização deve contemplar a identificação, quantificação e priorização do risco em relação ao critério de aceitação do risco. Os riscos que não puderem ser aceitos pela organização deverão ser tratados. Nesse sentido, uma opção adequada de resposta ao risco é
  1. Acompartilhar o risco, implementando ações e aplicando o correto controle para reduzir o nível de aceitação do risco.
  2. Bevitar o risco, aplicando-se os controles apropriados para reduzir os impactos do risco.
  3. Cmitigar o risco, transferindo-o para outros parceiros — por exemplo, fornecedores ou seguradoras.
  4. Daceitar o risco, conhecendo-o, e não implementar ações, pois o risco atende os critérios de aceitação.
Revelar gabarito e comentário

GabaritoD — aceitar o risco, conhecendo-o, e não implementar ações, pois o risco atende os critérios de aceitação.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Tratamento de Riscos: Opções de Resposta

Gabarito: letra D. A aceitação do risco (retenção) é a opção correta quando o risco atende aos critérios de aceitação previamente definidos pela organização, não havendo necessidade de implementar ações adicionais (ISO/IEC 27005). As demais alternativas trocam as definições das opções de tratamento.

A questão cobra a distinção entre as quatro opções clássicas de resposta ao risco: modificação, retenção (aceitação), evitação e compartilhamento. O enunciado afirma que os riscos que não podem ser aceitos devem ser tratados, e pede a opção adequada quando o risco pode ser aceito — ou seja, quando ele atende aos critérios de aceitação.

Opção de Resposta ao Risco

Ação Correta

Descrição da Alternativa (Incorreta)

Erro na Alternativa

Compartilhar

Transferir o risco a terceiros (seguradora, fornecedor)

Implementar ações e aplicar controle para reduzir o nível de aceitação do risco

Confunde compartilhamento com modificação; não altera critério de aceitação

Evitar

Eliminar a atividade ou condição que gera o risco

Aplicar controles apropriados para reduzir os impactos do risco

Confunde evitação com modificação (redução de impactos)

Mitigar (Modificar)

Reduzir probabilidade ou impacto com controles

Transferir o risco para outros parceiros (fornecedores ou seguradoras)

Inverte mitigação com compartilhamento

Aceitar (Reter)

Conhecer o risco e não implementar ações, se atender aos critérios de aceitação

Conhecer o risco e não implementar ações, pois atende aos critérios de aceitação

Correta (descrição fiel ao conceito)

1Aceitar (Reter)
Risco atende critério
Nenhuma ação adicional
2Evitar
Eliminar atividade/condição
Risco não é assumido
3Modificar (Mitigar)
Reduz probabilidade/impacto
Aplica controles
4Compartilhar (Transferir)
Seguradora
Fornecedor
Resposta ao risco
LEVELsoulevel.com.br
Resposta ao risco: Aceitar (Reter) (Risco atende critério, Nenhuma ação adicional); Evitar (Eliminar atividade/condição, Risco não é assumido); Modificar (Mitigar) (Reduz probabilidade/impacto, Aplica controles); Compartilhar (Transferir) (Seguradora, Fornecedor)

Alternativa A — ❌ Incorreta

Afirma que compartilhar o risco reduz o nível de aceitação. O compartilhamento transfere parte do risco para outra entidade (seguradora, fornecedor), não altera o critério de aceitação. A descrição confunde compartilhamento com modificação.

Alternativa B — ❌ Incorreta

Define evitar o risco como aplicar controles para reduzir impactos. Na verdade, evitar o risco significa eliminar a atividade ou condição que gera o risco (não fazê-lo). Reduzir impactos é característica da modificação (mitigação).

Alternativa C — ❌ Incorreta

Mitigar o risco é reduzir a probabilidade ou o impacto por meio de controles, não transferi-lo a terceiros. Transferir é compartilhar. A alternativa inverte os conceitos de mitigação e compartilhamento.

Alternativa D — ✅ Correta ⟵ GABARITO

Descreve exatamente a aceitação do risco (retenção): conhecer o risco, constatar que ele atende aos critérios de aceitação e, portanto, não implementar ações adicionais. A ISO 27005:2019 define retenção como "aceitar o risco, consciente e objetivamente, sem outras ações adicionais, caso o nível do risco atenda aos critérios para a aceitação do risco".

NÃO CAIA NESSA!

A banca troca as definições das quatro opções de tratamento. O candidato deve lembrar que aceitação = reter; evitar = eliminar a atividade; compartilhar = transferir; modificar = reduzir com controles. Memorize o par ação × resultado correto.

Gabarito: letra D

Link permanente: /questoes/ce133126