Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2022

Segurança da InformaçãoNorma 27005
Código
ce149129
Banca
CESPE / CEBRASPE
Órgão
Telebras
Ano
2022
Nível
Superior
Cargo
Especialista em Gestão de Telecomunicações – Engenheiro de Redes
Com base nas normas ABNT NBR ISO 27001 e 27005, julgue o próximo item.A tarefa específica de comprar um determinado risco com critérios predefinidos de risco, com objetivo de determinar a grandeza desse risco, é denominada análise de riscos.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Análise de riscos (ISO 27001/27005)

Gabarito: Errado (E). A afirmativa troca o conceito de análise de riscos por avaliação de riscos. A análise de riscos visa compreender a natureza do risco e determinar seu nível (grandeza). Já a avaliação de riscos compara os resultados da análise com critérios predefinidos para decidir sobre aceitabilidade. A descrição do item menciona "comprar um determinado risco com critérios predefinidos" – isso é típico da avaliação, não da análise.

ABNT NBR ISO 27001 (termos e definições):

Análise de risco — "Processo para compreender a natureza do risco e para determinar o nível de risco."

Avaliação de risco — "Processo de comparação dos resultados da análise de risco com os critérios de risco para determinar se o risco e / ou sua magnitude é aceitável ou tolerável."

A banca usa a palavra "comprar" (provavelmente "comparar") e a ideia de critérios predefinidos, elementos centrais da avaliação de riscos. Portanto, o item está Errado.

Conceito

Definição (ISO 27001/27005)

Elemento-chave

Análise de riscos

Processo para compreender a natureza do risco e determinar seu nível

Determinação da grandeza do risco

Avaliação de riscos

Processo de comparação dos resultados da análise com critérios de risco para decidir sobre aceitabilidade

Critérios predefinidos de risco

Gestão de riscos (ISO 27001/27005)
  • 1Análise de riscos
    • Compreender a natureza do risco
    • Determinar o nível do risco
  • 2Avaliação de riscos
    • Comparar com critérios predefinidos
    • Decidir aceitabilidade
LEVEL · soulevel.com.br
NÃO CAIA NESSA!

A banca troca os conceitos de análise e avaliação de riscos. Na análise, determina-se o nível do risco; na avaliação, compara-se esse nível com critérios para aceitação. O candidato deve atentar que a presença de "critérios predefinidos" indica avaliação, não análise.

Gabarito: Errado (E).

Link permanente: /questoes/ce149129