Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2024
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
ce189079
Banca
CESPE / CEBRASPE
Órgão
TCE-PR
Ano
2024
Nível
Superior
Cargo
Auditor de Controle Externo – Área: Informática
De acordo com a NBR ISO/IEC 22301, a partir dos resultados da análise de impacto nos negócios e da avaliação de riscos, a organização deve realizar a identificação de estratégias de continuidade de negócios que, entre outras ações,
Areduzam a probabilidade de disrupção.
Bexpandam o eventual cenário de impacto de disrupção.
Crevisem e validem novamente as atividades de recuperação.
Dpriorizem outras atividades ainda não contempladas.
Eaumentem eventuais previsões para o período de disrupção.
Revelar gabarito e comentário▾
GabaritoA — reduzam a probabilidade de disrupção.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Estratégias de Continuidade de Negócios (NBR ISO/IEC 22301)
Gabarito: letra A. De acordo com a NBR ISO/IEC 22301, após a análise de impacto nos negócios (BIA) e a avaliação de riscos, a organização deve identificar estratégias de continuidade que, entre outras ações, reduzam a probabilidade de disrupção. Esse é o objetivo central: selecionar estratégias que mitiguem riscos e minimizem a chance de interrupção ou seus impactos.
A banca cobra o entendimento do propósito das estratégias de continuidade dentro do ciclo PDCA da gestão de continuidade de negócios. As demais alternativas descrevem ações que não se alinham com esse objetivo.
Alternativa A — ✅ Correta ⟵ GABARITO
A identificação de estratégias de continuidade visa exatamente reduzir a probabilidade de disrupção (eventos que interrompem processos críticos) ou minimizar o impacto caso ela ocorra. A NBR ISO/IEC 22301 estabelece que, com base nos resultados da BIA e da avaliação de riscos, a organização deve determinar opções de tratamento que reduzam os riscos a níveis aceitáveis.
Alternativa B — ❌ Incorreta
"Expandam o eventual cenário de impacto de disrupção" é o oposto do que se busca. As estratégias devem restringir ou minimizar o impacto, não ampliá-lo.
Alternativa C — ❌ Incorreta
Revisar e validar atividades de recuperação é uma etapa posterior (execução de testes e exercícios do plano de continuidade), não o objetivo primário da identificação de estratégias.
Alternativa D — ❌ Incorreta
"Priorizar outras atividades ainda não contempladas" não faz sentido: as estratégias devem focar nas atividades críticas já identificadas na BIA, não em atividades não contempladas.
Alternativa E — ❌ Incorreta
"Aumentem eventuais previsões para o período de disrupção" é contrário ao objetivo. As estratégias devem reduzir o período de disrupção ou o impacto sobre ele.
NÃO CAIA NESSA!
A banca pode induzir o aluno a confundir estratégias de continuidade com atividades de recuperação (alternativa C) ou com efeitos negativos (B e E). Lembre-se: o coração da continuidade é reduzir a probabilidade e o impacto, nunca aumentá-los.
PEGA ESSA DICA!
Memorize o fluxo da NBR ISO/IEC 22301: BIA → Avaliação de riscos → Identificação de estratégias (reduzir probabilidade/impacto) → Estabelecimento de planos → Testes e melhoria contínua.