Comunicação do Risco na NBR ISO/IEC 27005:2019
Gabarito: ❌ ERRADO. A afirmação está incorreta porque restringe indevidamente o escopo da comunicação do risco a um registro protocolar interno, enquanto a norma a define como um processo contínuo de troca de informações entre tomadores de decisão e partes interessadas, com objetivo de promover o entendimento compartilhado dos riscos.
Segundo a NBR ISO/IEC 27005:2019, a atividade de comunicação e consulta do risco tem como entrada todas as informações obtidas nas atividades de gestão de riscos. A ação consiste em trocar e compartilhar essas informações entre o tomador de decisão e as outras partes interessadas. A saída esperada é o entendimento contínuo do processo de gestão de riscos de segurança da informação. Isso contrasta com a descrição do enunciado, que reduz a comunicação a um "registro protocolar do posicionamento dos gestores e do nível de aceitação". Na verdade, o registro formal da aceitação do risco é uma etapa distinta (aceitação do risco), que ocorre após o tratamento, e não é o foco da comunicação. Além disso, a comunicação não se restringe a instâncias internas, podendo envolver partes externas interessadas.
Portanto, a assertiva está ERRADA.
Gabarito: ❌ ERRADO.