Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2022
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
ce138370
Banca
CESPE / CEBRASPE
Órgão
MPC-SC
Ano
2022
Nível
Superior
Cargo
Analista de Contas Públicas - Administração, Contabilidade, Economia ou Engenharia
Acerca da gestão dos riscos de segurança da informação, julgue o item que se segue.O tratamento do risco limita-se a reduzir os riscos e definir o plano de tratamento do risco.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de Riscos de Segurança da Informação
Gabarito: ERRADO. A afirmação de que o tratamento do risco "limita-se a reduzir os riscos e definir o plano de tratamento do risco" é incorreta, pois, de acordo com as diretrizes da ISO 27005, as opções de tratamento incluem modificar (reduzir), evitar, compartilhar e reter (aceitar) os riscos. Além disso, o tratamento envolve a implementação do plano, monitoramento e revisão, não se limitando apenas à sua definição.
A banca cobra o conhecimento das opções de tratamento de risco, que são mais abrangentes do que apenas "reduzir". O erro está em restringir o tratamento a uma única opção e à fase de planejamento.
NÃO CAIA NESSA!
A afirmativa induz o candidato a pensar que tratamento de risco é sinônimo de redução de risco, quando na verdade existem quatro opções: Modificar (reduzir), Evitar, Reter e Compartilhar (MERC). Além disso, o tratamento não se limita a "definir o plano"; ele inclui sua implementação e monitoramento contínuo.
Análise detalhada:
A afirmação diz que o tratamento do risco "limita-se a reduzir os riscos e definir o plano de tratamento do risco". Isso está errado por dois motivos:
Opções de tratamento: A ISO 27005 estabelece que as opções de tratamento são:
Modificar o risco (reduzir a probabilidade e/ou consequência por meio de controles);
Evitar o risco (eliminar a atividade que dá origem ao risco);
Reter o risco (aceitar o risco residual, após avaliação);
Compartilhar o risco (transferir parte do risco, como por seguros ou terceirização).
A afirmação menciona apenas "reduzir", que corresponde à opção "modificar", ignorando as demais possibilidades.
Definição do plano de tratamento: Embora a definição do plano de tratamento seja uma etapa do processo, o tratamento não se limita a defini-lo. O ciclo PDCA da gestão de riscos inclui a implementação do plano (fase "Executar"), o monitoramento contínuo (fase "Verificar") e a melhoria (fase "Agir"). Portanto, o tratamento vai muito além da simples definição.
Opção
Descrição
Modificar
Reduzir o risco por meio de controles
Evitar
Eliminar a atividade de risco
Reter
Aceitar o risco residual
Compartilhar
Transferir parte do risco (ex.: seguro)
Assim, a afirmativa está ERRADA.
Conclusão: ❌ ERRADO — o tratamento do risco é mais amplo, englobando múltiplas opções (MERC) e fases além da definição do plano.