Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2024
- Código
- ce188877
- Banca
- CESPE / CEBRASPE
- Órgão
- TCE-AC
- Ano
- 2024
- Nível
- Médio
- Cargo
- Técnico de Controle Externo - Área: Técnico em Informática
- CCerto
- EErrado
GabaritoC — Certo
Gabarito: ✅ Certo. A afirmação está correta, pois a NBR ISO/IEC 27005, que estabelece diretrizes para a gestão de riscos de segurança da informação, preconiza que a alta direção deve avaliar os riscos e aceitar uma parcela deles de forma consciente e calculada, evitando custos excessivos com controles que poderiam ser desproporcionais. Esse processo é denominado aceitação do risco e faz parte das etapas do ciclo de gestão de riscos, conforme o item 10 da norma.
A aceitação do risco é uma decisão estratégica: após a avaliação (identificação, análise e avaliação), a organização pode optar por aceitar certos riscos, desde que isso seja feito com conhecimento e dentro de critérios predefinidos. A norma orienta que a aceitação deve ser formalizada e aprovada pela alta direção, considerando o custo-benefício. Portanto, a ideia de evitar gastos excessivos em segurança ao aceitar riscos calculados está alinhada com as diretrizes da ISO 27005.
Lembre-se de que a gestão de riscos não busca eliminar todos os riscos, mas sim gerenciá-los de forma eficiente. A aceitação consciente é uma opção legítima e deve ser documentada. Em provas, o Cespe costuma explorar esse conceito como verdadeiro.
✅ Certo.
Link permanente: /questoes/ce188877