Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2023
- Código
- ce154852
- Banca
- CESPE / CEBRASPE
- Órgão
- FUB
- Ano
- 2023
- Nível
- Superior
- Cargo
- Analista de Tecnologia da Informação
- CCerto
- EErrado
GabaritoE — Errado
Gabarito: Errado (E). A retenção do risco é uma opção de tratamento que só pode ser adotada após a realização da avaliação de riscos. A afirmativa contraria o fluxo do processo de gestão de riscos estabelecido pela ISO 27005, no qual a avaliação precede o tratamento.
A NBR ISO/IEC 27005 define um processo sequencial para a gestão de riscos de segurança da informação. Esse processo é composto pelas seguintes etapas principais:
Definição do contexto
Processo de avaliação de riscos (identificação, análise e avaliação dos riscos)
Tratamento do risco (inclui opções como modificação, retenção, evitação e compartilhamento)
Aceitação do risco
Comunicação e consulta
Monitoramento e análise crítica
A avaliação de riscos é a atividade que fornece subsídios para decidir como tratar cada risco. Sem ela, não é possível saber se reter o risco é apropriado ou se outras ações (como mitigação) seriam necessárias. Portanto, a retenção do risco não pode ser feita independentemente da avaliação.
O material de apoio (C1) reforça essa estrutura ao apresentar a tabela do ciclo PDCA aplicado ao GRSI:
Processos do GRSI – PLANEJAR:
Definição do Contexto
Processo de Avaliação dos Riscos
Definição do Plano de Tratamento dos Riscos
Aceitação do Risco
A avaliação de riscos está inserida na fase de planejamento, e o tratamento (que inclui a retenção) vem em sequência.
A banca tenta confundir o candidato ao sugerir que a retenção é uma ação que pode ser tomada de forma isolada. Na prática, a retenção é uma decisão informada pela avaliação; sem ela, a organização não teria base para saber se o risco é aceitável ou não.
✅ Gabarito: Errado (E). A retenção do risco depende da execução prévia da avaliação dos riscos.
Link permanente: /questoes/ce154852