Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2025

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
ce214636
Banca
CESPE / CEBRASPE
Órgão
SEFAZ-RJ
Ano
2025
Nível
Superior
Cargo
Auditor Fiscal da Receita Estadual (3ª Categoria) - Conhecimentos Específicos I
Assinale a opção em que é apresentado item a ser necessariamente considerado na definição de critérios básicos de impacto desenvolvidos em função do montante dos danos ou custos à organização causados por um evento relacionado à gestão de riscos de segurança da informação.
  1. Aexpectativas e percepções das partes interessadas
  2. Bdiferentes critérios para a aceitação do risco
  3. Cperda de oportunidades de negócio e de valor financeiro
  4. Drecurso para monitoramento de controles relacionados
  5. Eplano de tratamento dos riscos vigente
Revelar gabarito e comentário

GabaritoC — perda de oportunidades de negócio e de valor financeiro

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Riscos – Critérios de Impacto

Gabarito: letra C. A definição de critérios básicos de impacto, conforme a ISO/IEC 27005, deve considerar as consequências financeiras para a organização, como perda de oportunidades de negócio e valor financeiro. Esse item é essencial na etapa de definição do contexto, onde os critérios de avaliação de riscos são estabelecidos.

Alternativa A — ❌ Incorreta

Expectativas e percepções das partes interessadas são relevantes na comunicação e consulta, mas não são critérios básicos de impacto baseados no montante de danos ou custos.

Alternativa B — ❌ Incorreta

Diferentes critérios para a aceitação do risco são definidos no contexto, mas não se referem especificamente aos critérios de impacto; estes tratam da magnitude das consequências, enquanto a aceitação envolve limites de tolerância.

Alternativa C — ✅ Correta ⟵ GABARITO

A perda de oportunidades de negócio e de valor financeiro são exemplos típicos de impacto financeiro que devem ser considerados na definição dos critérios de impacto, conforme diretrizes da gestão de riscos de segurança da informação.

Alternativa D — ❌ Incorreta

Recursos para monitoramento de controles são parte da atividade de monitoramento e análise crítica, não da definição de critérios de impacto.

Alternativa E — ❌ Incorreta

O plano de tratamento dos riscos é uma saída da etapa de tratamento do risco, não um insumo para a definição de critérios de impacto.

PEGA ESSA DICA!

Ao estudar gestão de riscos pela ISO 27005, foque nas atividades do processo: definição do contexto (critérios básicos), avaliação de riscos (identificação, análise, avaliação), tratamento, aceitação, comunicação e monitoramento. Os critérios de impacto são definidos no contexto e incluem aspectos financeiros como perda de oportunidades de negócio.

Link permanente: /questoes/ce214636