Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2024

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
ce191807
Banca
CESPE / CEBRASPE
Órgão
INPI
Ano
2024
Nível
Superior
Julgue o item a seguir, a respeito de gerência de riscos e sistema de gestão de continuidade de negócios (SGCN).Na etapa de identificação de riscos, devem ser incluídos todos os riscos, com exceção dos das fontes que não estão sob seu controle, apontando-se as fontes de risco, áreas de impacto, as causas e possíveis consequências tangíveis ou intangíveis.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Identificação de Riscos na Gestão de Riscos (ISO 27005)

Gabarito: ❌ ERRADO. Segundo a ISO 27005 (gestão de riscos de segurança da informação), a identificação de riscos deve incluir todos os riscos, independentemente de suas fontes estarem ou não sob o controle da organização. A afirmação de que se devem excluir os riscos de fontes não controladas contraria frontalmente a norma, tornando o item errado.

A banca cobra a literalidade do processo de gestão de riscos descrito na ISO 27005. O erro está na expressão "com exceção dos das fontes que não estão sob seu controle". A norma é clara ao determinar que a identificação abarca inclusive riscos cuja fonte não está sob controle ou cuja causa não é evidente.

ISO 27005 – Processo de Gestão de Riscos de Segurança da Informação:

Identificação de riscos: determinar o que possa causar uma perda potencial e deixar claro como, onde e por que a perda pode acontecer. Inclui os riscos cujas fontes estejam ou não sob controle da organização, mesmo que a fonte ou a causa dos riscos não seja evidente.

O restante da assertiva (apontar fontes, áreas de impacto, causas e consequências) está correto e alinhado à norma. O equívoco localiza-se exclusivamente na tentativa de excluir riscos de fontes não controladas.

1Deve incluir
Todos os riscos
Fontes sob controle
Fontes fora de controle
Causas não evidentes
2Deve apontar
Fontes de risco
Áreas de impacto
Causas
Consequências (tangíveis/intangíveis)
3Excluir riscos de fontes não controladas
Identificação de riscos (ISO 27005)
LEVELsoulevel.com.br
Identificação de riscos (ISO 27005): Deve incluir (Todos os riscos, Fontes sob controle, Fontes fora de controle, Causas não evidentes); Deve apontar (Fontes de risco, Áreas de impacto, Causas, Consequências (tangíveis/intangíveis)); Excluir riscos de fontes não controladas

Alternativa C — ❌ Incorreta

Afirma que o item está certo. Incorreta porque a exclusão de riscos de fontes não controladas é vedada pela ISO 27005.

Alternativa E — ✅ Correta ⟵ GABARITO

Reconhece que o item está errado, alinhando-se ao comando da norma.

Gabarito: ❌ Errado (alternativa E).

Link permanente: /questoes/ce191807