Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2023

Segurança da InformaçãoNorma 27005
Código
ce156186
Banca
CESPE / CEBRASPE
Órgão
MPE-RO
Ano
2023
Nível
Superior
Cargo
Analista de Sistemas
De acordo com a norma ABNT NBR ISO/IEC 27005:2019, em uma organização, o compartilhamento de determinado risco
  1. Atem potencial para criar novos riscos ou modificar riscos existentes e identificados.
  2. Btem potencial para evitar que ocorra a atividade ou condição que dá origem aos riscos.
  3. Cpermite à organização decidir sobre a retenção dos riscos com base em sua avaliação.
  4. Dpermite à organização deliberar sobre a aceitação dos riscos a partir de seu tratamento adequado.
  5. Epermite à organização gerenciar o risco por meio de controles para reduzir o risco residual.
Revelar gabarito e comentário

GabaritoA — tem potencial para criar novos riscos ou modificar riscos existentes e identificados.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Compartilhamento de Risco (ABNT NBR ISO/IEC 27005:2019)

Gabarito: letra A. Conforme a norma ABNT NBR ISO/IEC 27005:2019, o compartilhamento de risco pode criar novos riscos ou modificar riscos existentes e identificados, conforme previsto no item 9.5. As demais alternativas descrevem outras opções de tratamento de risco (evitar, reter, aceitar, modificar), que não correspondem ao conceito de compartilhamento.

A banca testa a literalidade do item 9.5 da ISO 27005, que trata do compartilhamento do risco. Vamos analisar cada alternativa:

1Compartilhar
Cria ou modifica riscos
Exige novo tratamento
2Evitar
Elimina atividade/condição
3Reter
Decisão com base na avaliação
4Modificar
Controles reduzem residual
Tratamento de risco (ISO 27005)
LEVELsoulevel.com.br
Tratamento de risco (ISO 27005): Compartilhar (Cria ou modifica riscos, Exige novo tratamento); Evitar (Elimina atividade/condição); Reter (Decisão com base na avaliação); Modificar (Controles reduzem residual)

Alternativa A — ✅ Correta ⟵ GABARITO

A alternativa reproduz exatamente o texto do item 9.5 da ISO 27005:

ABNT-NBR-ISO/IEC-27005-9.5

"O compartilhamento do risco pode criar novos riscos ou modificar riscos existentes e identificados. Portanto, um novo tratamento do risco pode ser necessário."

Portanto, o compartilhamento realmente tem potencial para criar ou modificar riscos, exigindo eventualmente novo tratamento.

Alternativa B — ❌ Incorreta

Descreve a ação de evitar o risco, não o compartilhamento. Evitar o risco significa eliminar a atividade ou condição que dá origem ao risco, conforme a própria norma. A banca confunde as opções de tratamento.

Alternativa C — ❌ Incorreta

Refere-se à retenção do risco, em que a organização decide reter o risco com base na avaliação, sem compartilhá-lo. A retenção é outra opção de tratamento, distinta do compartilhamento.

Alternativa D — ❌ Incorreta

Fala em aceitação do risco após tratamento adequado. A aceitação é uma etapa posterior ao tratamento, não é o compartilhamento em si. O compartilhamento é uma das formas de tratamento, e a aceitação pode ocorrer depois, mas não é o foco da alternativa.

Alternativa E — ❌ Incorreta

Descreve a modificação do risco, que envolve gerenciar o risco por meio de controles para reduzir o risco residual. O compartilhamento transfere o risco para outra entidade, não necessariamente o gerencia por controles.

PEGA ESSA DICA!

Memorize as quatro opções de tratamento de risco da ISO 27005: Modificação, Retenção, Evitar e Compartilhamento (mnemônico MORE COM). Cada uma tem características específicas; a banca adora trocá-las.

Gabarito: letra A

Link permanente: /questoes/ce156186