Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2023
Segurança da Informação›Norma 27005
Código
ce156186
Banca
CESPE / CEBRASPE
Órgão
MPE-RO
Ano
2023
Nível
Superior
Cargo
Analista de Sistemas
De acordo com a norma ABNT NBR ISO/IEC 27005:2019, em uma organização, o compartilhamento de determinado risco
Atem potencial para criar novos riscos ou modificar riscos existentes e identificados.
Btem potencial para evitar que ocorra a atividade ou condição que dá origem aos riscos.
Cpermite à organização decidir sobre a retenção dos riscos com base em sua avaliação.
Dpermite à organização deliberar sobre a aceitação dos riscos a partir de seu tratamento adequado.
Epermite à organização gerenciar o risco por meio de controles para reduzir o risco residual.
Revelar gabarito e comentário▾
GabaritoA — tem potencial para criar novos riscos ou modificar riscos existentes e identificados.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Compartilhamento de Risco (ABNT NBR ISO/IEC 27005:2019)
Gabarito: letra A. Conforme a norma ABNT NBR ISO/IEC 27005:2019, o compartilhamento de risco pode criar novos riscos ou modificar riscos existentes e identificados, conforme previsto no item 9.5. As demais alternativas descrevem outras opções de tratamento de risco (evitar, reter, aceitar, modificar), que não correspondem ao conceito de compartilhamento.
A banca testa a literalidade do item 9.5 da ISO 27005, que trata do compartilhamento do risco. Vamos analisar cada alternativa:
Tratamento de risco (ISO 27005): Compartilhar (Cria ou modifica riscos, Exige novo tratamento); Evitar (Elimina atividade/condição); Reter (Decisão com base na avaliação); Modificar (Controles reduzem residual)
Alternativa A — ✅ Correta ⟵ GABARITO
A alternativa reproduz exatamente o texto do item 9.5 da ISO 27005:
ABNT-NBR-ISO/IEC-27005-9.5
"O compartilhamento do risco pode criar novos riscos ou modificar riscos existentes e identificados. Portanto, um novo tratamento do risco pode ser necessário."
Portanto, o compartilhamento realmente tem potencial para criar ou modificar riscos, exigindo eventualmente novo tratamento.
Alternativa B — ❌ Incorreta
Descreve a ação de evitar o risco, não o compartilhamento. Evitar o risco significa eliminar a atividade ou condição que dá origem ao risco, conforme a própria norma. A banca confunde as opções de tratamento.
Alternativa C — ❌ Incorreta
Refere-se à retenção do risco, em que a organização decide reter o risco com base na avaliação, sem compartilhá-lo. A retenção é outra opção de tratamento, distinta do compartilhamento.
Alternativa D — ❌ Incorreta
Fala em aceitação do risco após tratamento adequado. A aceitação é uma etapa posterior ao tratamento, não é o compartilhamento em si. O compartilhamento é uma das formas de tratamento, e a aceitação pode ocorrer depois, mas não é o foco da alternativa.
Alternativa E — ❌ Incorreta
Descreve a modificação do risco, que envolve gerenciar o risco por meio de controles para reduzir o risco residual. O compartilhamento transfere o risco para outra entidade, não necessariamente o gerencia por controles.
PEGA ESSA DICA!
Memorize as quatro opções de tratamento de risco da ISO 27005: Modificação, Retenção, Evitar e Compartilhamento (mnemônico MORE COM). Cada uma tem características específicas; a banca adora trocá-las.