NBR ISO/IEC 27005:2019 – Análise de riscos
✅ Certo. A afirmação está correta. De acordo com a NBR ISO/IEC 27005:2019, após identificar os cenários de incidentes, a análise de riscos deve avaliar a probabilidade de cada cenário e seu impacto, empregando técnicas qualitativas ou quantitativas, e levando em conta a frequência das ameaças e a facilidade de exploração das vulnerabilidades – exatamente como descrito no item 8.3.4 da norma.
A própria norma estabelece:
ABNT-NBR-ISO/IEC-27005-8.3.4
ABNT NBR ISO/IEC 27005 item 8.3.4 – Determinação do nível de risco: Entrada: Uma lista de cenários de incidentes com suas consequências associadas aos ativos, processos de negócio e suas probabilidades (no método quantitativo ou no qualitativo). Ação: Convém que o nível de risco seja determinado para todos os cenários de incidentes relevantes. Diretrizes para implementação: A análise de riscos designa valores para a probabilidade e para as consequências de um risco. Esses valores podem ser de natureza quantitativa ou qualitativa. A análise de riscos é baseada nas consequências e na probabilidade avaliadas.
Portanto, o enunciado reflete fielmente o processo descrito na norma. Não há qualquer incorreção.
Gabarito: ✅ Certo.