Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2025
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
ce214636
Banca
CESPE / CEBRASPE
Órgão
SEFAZ-RJ
Ano
2025
Nível
Superior
Cargo
Auditor Fiscal da Receita Estadual (3ª Categoria) - Conhecimentos Específicos I
Assinale a opção em que é apresentado item a ser necessariamente considerado na definição de critérios básicos de impacto desenvolvidos em função do montante dos danos ou custos à organização causados por um evento relacionado à gestão de riscos de segurança da informação.
Aexpectativas e percepções das partes interessadas
Bdiferentes critérios para a aceitação do risco
Cperda de oportunidades de negócio e de valor financeiro
Drecurso para monitoramento de controles relacionados
Eplano de tratamento dos riscos vigente
Revelar gabarito e comentário▾
GabaritoC — perda de oportunidades de negócio e de valor financeiro
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de Riscos – Critérios de Impacto
Gabarito: letra C. A definição de critérios básicos de impacto, conforme a ISO/IEC 27005, deve considerar as consequências financeiras para a organização, como perda de oportunidades de negócio e valor financeiro. Esse item é essencial na etapa de definição do contexto, onde os critérios de avaliação de riscos são estabelecidos.
Alternativa A — ❌ Incorreta
Expectativas e percepções das partes interessadas são relevantes na comunicação e consulta, mas não são critérios básicos de impacto baseados no montante de danos ou custos.
Alternativa B — ❌ Incorreta
Diferentes critérios para a aceitação do risco são definidos no contexto, mas não se referem especificamente aos critérios de impacto; estes tratam da magnitude das consequências, enquanto a aceitação envolve limites de tolerância.
Alternativa C — ✅ Correta ⟵ GABARITO
A perda de oportunidades de negócio e de valor financeiro são exemplos típicos de impacto financeiro que devem ser considerados na definição dos critérios de impacto, conforme diretrizes da gestão de riscos de segurança da informação.
Alternativa D — ❌ Incorreta
Recursos para monitoramento de controles são parte da atividade de monitoramento e análise crítica, não da definição de critérios de impacto.
Alternativa E — ❌ Incorreta
O plano de tratamento dos riscos é uma saída da etapa de tratamento do risco, não um insumo para a definição de critérios de impacto.
PEGA ESSA DICA!
Ao estudar gestão de riscos pela ISO 27005, foque nas atividades do processo: definição do contexto (critérios básicos), avaliação de riscos (identificação, análise, avaliação), tratamento, aceitação, comunicação e monitoramento. Os critérios de impacto são definidos no contexto e incluem aspectos financeiros como perda de oportunidades de negócio.