Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2024
- Código
- ce188496
- Banca
- CESPE / CEBRASPE
- Órgão
- TCE-AC
- Ano
- 2024
- Nível
- Superior
- Cargo
- Analista de Tecnologia da Informação - Área: Sistemas de Informação
- CCerto
- EErrado
GabaritoC — Certo
Gabarito: ✅ CERTO. A afirmação está correta porque, conforme o processo de gestão de riscos estabelecido pela NBR ISO/IEC 27005, a aceitação do risco e a comunicação são atividades integrantes do processo, sendo a aceitação uma etapa formal de decisão e a comunicação uma atividade contínua que abrange todas as fases, inclusive o encerramento do ciclo.
A ISO 27005 define as seguintes etapas principais para o processo de gestão de riscos de segurança da informação:
Definição do contexto
Processo de avaliação de riscos
Tratamento do risco
Aceitação do risco
Comunicação e consulta do risco
Monitoramento e análise crítica de riscos
A aceitação do risco (seção 10 da norma) consiste na decisão formal de aceitar os riscos residuais, após o tratamento. Já a comunicação e consulta (seção 11) é uma atividade transversal que deve ocorrer ao longo de todo o processo, garantindo que as partes interessadas sejam informadas sobre os riscos e as decisões tomadas. Portanto, ao encerrar uma iteração do processo, é necessário que as decisões de aceitação tenham sido tomadas e comunicadas.
O material de apoio ilustra essa estrutura com a tabela do ciclo PDCA aplicado ao GRSI, onde a aceitação do risco e a comunicação (embora implícita) fazem parte do planejamento e da execução. Assim, o item está de acordo com a norma.
✅ CERTO
Link permanente: /questoes/ce188496