Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2022

Segurança da InformaçãoNorma 27005
Código
ce138107
Banca
CESPE / CEBRASPE
Órgão
MC
Ano
2022
Nível
Superior
Cargo
Técnico em Complexidade Gerencial - Cargo 1
Julgue o item seguinte, com base nas normas da ABNT.Segundo a ABNT NBR ISO/IEC 27005:2019, a modificação do risco de segurança da informação permite a aceitação do risco, de acordo com critérios estabelecidos.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ABNT NBR ISO/IEC 27005:2019 — Modificação do Risco e Aceitação

ERRADO. A afirmação inverte a relação entre modificação e aceitação do risco. Segundo a norma, a aceitação do risco pode ocorrer sem modificação, por meio da retenção do risco, quando o nível de risco já atende aos critérios de aceitação. A modificão (tratamento) é uma opção para reduzir riscos não aceitáveis, mas não é condição para a aceitação.

A norma, em seu item 9.3 (Retenção do risco), estabelece:

ABNT-NBR-ISO/IEC-27005-9.3

ABNT NBR ISO/IEC 27005 item 9.3: Ação: Convém que as decisões sobre a retenção do risco, sem outras ações adicionais, sejam tomadas tendo como base a avaliação de riscos

E o item 23 (Diretrizes para implementação) reforça:

ABNT-NBR-ISO/IEC-27005-23

ABNT NBR ISO/IEC 27005 item 23: Se o nível de risco atende aos critérios para a aceitação do risco, não há necessidade de se implementar controles adicionais e pode haver a retenção do risco

Portanto, a aceitação decorre diretamente da avaliação do risco frente aos critérios, independentemente de modificação. A modificação é uma das opções de tratamento, mas não é a causa da aceitação.

NÃO CAIA NESSA!

A banca tenta confundir o candidato ao sugerir que a modificação (tratamento) é necessária para a aceitação. Na verdade, a retenção do risco — sem modificação — é uma forma direta de aceitação quando o risco já é considerado aceitável. Memorize: retenção = aceitação sem modificação.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

ERRADO.

Link permanente: /questoes/ce138107