Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2022
- Código
- ce138107
- Banca
- CESPE / CEBRASPE
- Órgão
- MC
- Ano
- 2022
- Nível
- Superior
- Cargo
- Técnico em Complexidade Gerencial - Cargo 1
- CCerto
- EErrado
GabaritoE — Errado
❌ ERRADO. A afirmação inverte a relação entre modificação e aceitação do risco. Segundo a norma, a aceitação do risco pode ocorrer sem modificação, por meio da retenção do risco, quando o nível de risco já atende aos critérios de aceitação. A modificão (tratamento) é uma opção para reduzir riscos não aceitáveis, mas não é condição para a aceitação.
A norma, em seu item 9.3 (Retenção do risco), estabelece:
ABNT NBR ISO/IEC 27005 item 9.3: Ação: Convém que as decisões sobre a retenção do risco, sem outras ações adicionais, sejam tomadas tendo como base a avaliação de riscos
E o item 23 (Diretrizes para implementação) reforça:
ABNT NBR ISO/IEC 27005 item 23: Se o nível de risco atende aos critérios para a aceitação do risco, não há necessidade de se implementar controles adicionais e pode haver a retenção do risco
Portanto, a aceitação decorre diretamente da avaliação do risco frente aos critérios, independentemente de modificação. A modificação é uma das opções de tratamento, mas não é a causa da aceitação.
A banca tenta confundir o candidato ao sugerir que a modificação (tratamento) é necessária para a aceitação. Na verdade, a retenção do risco — sem modificação — é uma forma direta de aceitação quando o risco já é considerado aceitável. Memorize: retenção = aceitação sem modificação.
✅ ERRADO.
Link permanente: /questoes/ce138107