Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2024
- Código
- ce168003
- Banca
- CESPE / CEBRASPE
- Órgão
- ANVISA
- Ano
- 2024
- Nível
- Superior
- Cargo
- Especialista em Regulação e Vigilância Sanitária - Área 4
- CCerto
- EErrado
GabaritoC — Certo
Gabarito: ✅ CERTO. O enunciado descreve corretamente a atividade de avaliação de riscos conforme a ISO 27005, que consiste em mensurar o nível de risco combinando probabilidade e consequência, com base nos resultados de etapas anteriores (como a definição do contexto).
A ISO 27005 define o processo de gestão de riscos de segurança da informação, que inclui a etapa de avaliação de riscos (risk assessment). Essa etapa subdivide-se em: identificação de riscos, análise de riscos (onde se atribuem valores de probabilidade e consequência) e avaliação de riscos (comparação com critérios). O enunciado está alinhado com essa definição, pois menciona "mensurar o nível de risco" e "atribuindo valores para a probabilidade e a consequência", que são ações típicas da análise de riscos dentro do processo maior de avaliação.
Inclusive, a própria norma traz exemplos de escalas de probabilidade e impacto (consequência), como na Tabela E.2 (item 59 da ABNT NBR ISO/IEC 27005), confirmando que a atribuição desses valores é parte fundamental do processo.
Portanto, a afirmação está CORRETA.
✅ CERTO
Link permanente: /questoes/ce168003