Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2024

Segurança da InformaçãoNorma 27005
Código
ce188496
Banca
CESPE / CEBRASPE
Órgão
TCE-AC
Ano
2024
Nível
Superior
Cargo
Analista de Tecnologia da Informação - Área: Sistemas de Informação
A respeito do processo de gestão de riscos estabelecido pela NBR ISO/IEC 27005, julgue o seguinte item.O encerramento do processo de gestão de risco inclui decisões sobre a aceitação do risco e consequente comunicação às partes envolvidas.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Riscos de Segurança da Informação (ISO 27005)

Gabarito: ✅ CERTO. A afirmação está correta porque, conforme o processo de gestão de riscos estabelecido pela NBR ISO/IEC 27005, a aceitação do risco e a comunicação são atividades integrantes do processo, sendo a aceitação uma etapa formal de decisão e a comunicação uma atividade contínua que abrange todas as fases, inclusive o encerramento do ciclo.

A ISO 27005 define as seguintes etapas principais para o processo de gestão de riscos de segurança da informação:

  1. Definição do contexto

  2. Processo de avaliação de riscos

  3. Tratamento do risco

  4. Aceitação do risco

  5. Comunicação e consulta do risco

  6. Monitoramento e análise crítica de riscos

A aceitação do risco (seção 10 da norma) consiste na decisão formal de aceitar os riscos residuais, após o tratamento. Já a comunicação e consulta (seção 11) é uma atividade transversal que deve ocorrer ao longo de todo o processo, garantindo que as partes interessadas sejam informadas sobre os riscos e as decisões tomadas. Portanto, ao encerrar uma iteração do processo, é necessário que as decisões de aceitação tenham sido tomadas e comunicadas.

O material de apoio ilustra essa estrutura com a tabela do ciclo PDCA aplicado ao GRSI, onde a aceitação do risco e a comunicação (embora implícita) fazem parte do planejamento e da execução. Assim, o item está de acordo com a norma.

  1. 1Definição do contexto
  2. 2Avaliação de riscos
  3. 3Tratamento do risco
  4. 4Aceitação do risco
  5. 5Comunicação e consulta
  6. 6Monitoramento e análise crítica
LEVEL · soulevel.com.br

✅ CERTO

Link permanente: /questoes/ce188496