Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2024
- Código
- ce188278
- Banca
- CESPE / CEBRASPE
- Órgão
- TCE-AC
- Ano
- 2024
- Nível
- Superior
- Cargo
- Analista de Tecnologia da Informação - Área: Gestão de Dados
- CCerto
- EErrado
GabaritoE — Errado
Gabarito: ❌ ERRADO. A afirmação está incorreta porque, segundo a NBR ISO/IEC 27001, o processo de avaliação de riscos deve estabelecer e manter critérios de risco (por exemplo, escalas de probabilidade e impacto, critérios de aceitação), mas esses critérios não incluem "eliminação" (que é uma opção de tratamento de riscos) nem "avaliação" (que é uma etapa do processo de avaliação, não um critério). A frase confunde conceitos de diferentes etapas da gestão de riscos.
A ISO 27001 define que a organização deve definir os critérios de risco como parte do planejamento do SGSI, e o processo de avaliação de riscos compreende as atividades de identificação, análise e avaliação dos riscos. Já a eliminação é uma das opções de tratamento, ao lado de mitigação, transferência e aceitação. Portanto, a assertiva é falsa.
Gabarito: letra E (Errado).
Link permanente: /questoes/ce188278