Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2023

Segurança da InformaçãoNorma 27005
Código
ce154852
Banca
CESPE / CEBRASPE
Órgão
FUB
Ano
2023
Nível
Superior
Cargo
Analista de Tecnologia da Informação
A respeito de gestão de riscos e continuidade do negócio, julgue o item a seguir, com base na NBR ISO/IEC 27005.É apropriado que ações relacionadas à retenção do risco, sem outras ações adicionais, sejam tomadas independentemente da execução da avaliação dos riscos.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Riscos – NBR ISO/IEC 27005

Gabarito: Errado (E). A retenção do risco é uma opção de tratamento que só pode ser adotada após a realização da avaliação de riscos. A afirmativa contraria o fluxo do processo de gestão de riscos estabelecido pela ISO 27005, no qual a avaliação precede o tratamento.

A NBR ISO/IEC 27005 define um processo sequencial para a gestão de riscos de segurança da informação. Esse processo é composto pelas seguintes etapas principais:

  1. Definição do contexto

  2. Processo de avaliação de riscos (identificação, análise e avaliação dos riscos)

  3. Tratamento do risco (inclui opções como modificação, retenção, evitação e compartilhamento)

  4. Aceitação do risco

  5. Comunicação e consulta

  6. Monitoramento e análise crítica

A avaliação de riscos é a atividade que fornece subsídios para decidir como tratar cada risco. Sem ela, não é possível saber se reter o risco é apropriado ou se outras ações (como mitigação) seriam necessárias. Portanto, a retenção do risco não pode ser feita independentemente da avaliação.

O material de apoio (C1) reforça essa estrutura ao apresentar a tabela do ciclo PDCA aplicado ao GRSI:

Processos do GRSI – PLANEJAR:

  • Definição do Contexto

  • Processo de Avaliação dos Riscos

  • Definição do Plano de Tratamento dos Riscos

  • Aceitação do Risco

A avaliação de riscos está inserida na fase de planejamento, e o tratamento (que inclui a retenção) vem em sequência.

  1. 1Definição do contexto
  2. 2Avaliação de riscos
  3. 3Tratamento do risco
  4. 4Aceitação do risco
LEVEL · soulevel.com.br
NÃO CAIA NESSA!

A banca tenta confundir o candidato ao sugerir que a retenção é uma ação que pode ser tomada de forma isolada. Na prática, a retenção é uma decisão informada pela avaliação; sem ela, a organização não teria base para saber se o risco é aceitável ou não.

Gabarito: Errado (E). A retenção do risco depende da execução prévia da avaliação dos riscos.

Link permanente: /questoes/ce154852