Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2024
Segurança da Informação›Norma 27005
Código
ce176692
Banca
CESPE / CEBRASPE
Órgão
MPE-TO
Ano
2024
Nível
Superior
Cargo
Analista Ministerial Especializado - Área de Atuação: Administração de Infraestrutura de Tecnologia da Informação
Com pertinência a gestão de segurança da informação, julgue o item subsecutivo.Segundo a ABNT NBR ISO/IEC 27005 de segurança da informação, no processo de gestão de riscos a eficácia do tratamento do risco depende dos resultados do processo de avaliação de riscos.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoC — Certo
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de Riscos segundo a ISO 27005
Gabarito: Certo (C). A afirmação está correta porque, no processo de gestão de riscos de segurança da informação definido pela ABNT NBR ISO/IEC 27005, o tratamento do risco é uma etapa subsequente e diretamente dependente dos resultados obtidos na avaliação de riscos (que compreende identificação, análise e avaliação de riscos). Sem a avaliação, não é possível decidir se um risco deve ser mitigado, transferido, evitado ou aceito.
O processo de gestão de riscos segundo a ISO 27005 segue a sequência:
Definição do contexto
Processo de avaliação de riscos (identificação, análise, avaliação)
Tratamento do risco
Aceitação do risco
Comunicação e consulta
Monitoramento e análise crítica
A etapa de tratamento do risco (item 9 da norma) utiliza as informações geradas na avaliação de riscos (item 8) para selecionar as opções de tratamento adequadas. Portanto, a eficácia do tratamento está condicionada à qualidade e corretude dos resultados da avaliação. A banca cobrou o conhecimento básico do fluxo lógico do processo, e o item está em conformidade com a norma.
1Definição do contexto
2Avaliação de riscos
3Tratamento do risco
4Aceitação do risco
5Comunicação e consulta
6Monitoramento e análise crítica
LEVEL · soulevel.com.br
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)