Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2023

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
ce154075
Banca
CESPE / CEBRASPE
Órgão
DATAPREV
Ano
2023
Nível
Médio
Cargo
Analista de Tecnologia da Informação - Perfil: Segurança da Informação e Proteção de Dados
Com relação ao Plano de Gestão de Incidentes Cibernéticos e às Instruções Normativas GSI n.º 1, n.º 2, n.º 3, n.º 5 e n.º 6, julgue o seguinte item.Conforme a Instrução Normativa GSI n.º 3, o processo de gestão de continuidade de negócios em segurança da informação fornece à organização um relatório de identificação, análise e avaliação dos riscos de segurança da informação e um relatório de tratamento de riscos de segurança da informação.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Processos de Gestão de Segurança da Informação na IN GSI nº 3

Gabarito: Errado (E). A afirmativa está incorreta porque o relatório de identificação, análise e avaliação dos riscos de segurança da informação e o relatório de tratamento de riscos são produtos do processo de gestão de riscos de segurança da informação, e não do processo de gestão de continuidade de negócios em segurança da informação. A Instrução Normativa GSI nº 3 define claramente essa distinção em seus artigos.

A IN GSI nº 3 estabelece, no art. 3º, os processos obrigatórios de gestão de segurança da informação: mapeamento de ativos, gestão de riscos, gestão de continuidade, gestão de mudanças e avaliação de conformidade. Cada um tem escopo e entregas específicos.

O capítulo III (arts. 10 a 16) trata da gestão de riscos de segurança da informação. O art. 12 determina quais documentos esse processo deve fornecer:

Instrução Normativa GSI nº 3, de 28 de maio de 2021:

Art. 12. O processo de gestão de riscos de segurança da informação deverá fornecer à organização os seguintes documentos: I - plano de gestão de riscos de segurança da informação; II - relatório de identificação, análise e avaliação dos riscos de segurança da informação; e III - relatório de tratamento de riscos de segurança da informação.

Já o processo de gestão de continuidade de negócios em segurança da informação (previsto no art. 3º, III, e detalhado em capítulo próprio, arts. 20-23) não tem como objetivo produzir esses relatórios de risco. Ele foca em assegurar a continuidade das operações em caso de incidentes, com planos e procedimentos específicos.

Portanto, a afirmativa erra ao vincular os dois relatórios ao processo errado. O candidato que confundir os processos cai na pegadinha da banca.

Gabarito: E – Errado.

Link permanente: /questoes/ce154075