Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2022
- Código
- ce149129
- Banca
- CESPE / CEBRASPE
- Órgão
- Telebras
- Ano
- 2022
- Nível
- Superior
- Cargo
- Especialista em Gestão de Telecomunicações – Engenheiro de Redes
- CCerto
- EErrado
GabaritoE — Errado
Gabarito: Errado (E). A afirmativa troca o conceito de análise de riscos por avaliação de riscos. A análise de riscos visa compreender a natureza do risco e determinar seu nível (grandeza). Já a avaliação de riscos compara os resultados da análise com critérios predefinidos para decidir sobre aceitabilidade. A descrição do item menciona "comprar um determinado risco com critérios predefinidos" – isso é típico da avaliação, não da análise.
ABNT NBR ISO 27001 (termos e definições):
Análise de risco — "Processo para compreender a natureza do risco e para determinar o nível de risco."
Avaliação de risco — "Processo de comparação dos resultados da análise de risco com os critérios de risco para determinar se o risco e / ou sua magnitude é aceitável ou tolerável."
A banca usa a palavra "comprar" (provavelmente "comparar") e a ideia de critérios predefinidos, elementos centrais da avaliação de riscos. Portanto, o item está Errado.
Conceito | Definição (ISO 27001/27005) | Elemento-chave |
|---|---|---|
Análise de riscos | Processo para compreender a natureza do risco e determinar seu nível | Determinação da grandeza do risco |
Avaliação de riscos | Processo de comparação dos resultados da análise com critérios de risco para decidir sobre aceitabilidade | Critérios predefinidos de risco |
A banca troca os conceitos de análise e avaliação de riscos. Na análise, determina-se o nível do risco; na avaliação, compara-se esse nível com critérios para aceitação. O candidato deve atentar que a presença de "critérios predefinidos" indica avaliação, não análise.
Gabarito: Errado (E).
Link permanente: /questoes/ce149129