Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — CESPE / CEBRASPE 2024

Segurança da InformaçãoNorma 27005
Código
ce188877
Banca
CESPE / CEBRASPE
Órgão
TCE-AC
Ano
2024
Nível
Médio
Cargo
Técnico de Controle Externo - Área: Técnico em Informática
Com base na NBR ISO/IEC 27005, julgue o item a seguir, a respeito de gestão de riscos e continuidade de negócio.Convém que a alta direção da organização avalie os riscos e aceite uma parcela dos riscos de forma consciente e calculada, para evitar custos excessivos em segurança.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Riscos – NBR ISO/IEC 27005

Gabarito: ✅ Certo. A afirmação está correta, pois a NBR ISO/IEC 27005, que estabelece diretrizes para a gestão de riscos de segurança da informação, preconiza que a alta direção deve avaliar os riscos e aceitar uma parcela deles de forma consciente e calculada, evitando custos excessivos com controles que poderiam ser desproporcionais. Esse processo é denominado aceitação do risco e faz parte das etapas do ciclo de gestão de riscos, conforme o item 10 da norma.

A aceitação do risco é uma decisão estratégica: após a avaliação (identificação, análise e avaliação), a organização pode optar por aceitar certos riscos, desde que isso seja feito com conhecimento e dentro de critérios predefinidos. A norma orienta que a aceitação deve ser formalizada e aprovada pela alta direção, considerando o custo-benefício. Portanto, a ideia de evitar gastos excessivos em segurança ao aceitar riscos calculados está alinhada com as diretrizes da ISO 27005.

PEGA ESSA DICA!

Lembre-se de que a gestão de riscos não busca eliminar todos os riscos, mas sim gerenciá-los de forma eficiente. A aceitação consciente é uma opção legítima e deve ser documentada. Em provas, o Cespe costuma explorar esse conceito como verdadeiro.

✅ Certo.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/ce188877