Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2026
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
ce228178
Banca
CESPE / CEBRASPE
Órgão
SEMA-AM
Ano
2026
Nível
Superior
Cargo
Analista Ambiental - Especialidade: Análise de Redes
Com base na norma ABNT NBR ISO/IEC 27005, assinale a opção na qual é corretamente apresentada a atividade de gestão de segurança da informação em que, a partir de uma lista de riscos com níveis de valores designados, o nível dos riscos é comparado com os critérios de avaliação e de aceitação do risco.
Amonitoramento de riscos
Bidentificação de riscos
Cavaliação de riscos
Dtratamento de riscos
Eestimativa de riscos
Revelar gabarito e comentário▾
GabaritoC — avaliação de riscos
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de riscos de segurança da informação (ISO 27005)
Gabarito: letra C. A atividade que compara o nível dos riscos com os critérios de avaliação e aceitação do risco é a avaliação de riscos. Conforme a ISO 31000 (que serve de base para a ISO 27005), o processo de avaliação de riscos compreende a identificação, a análise e a avaliação propriamente dita, sendo esta última a etapa que confronta os níveis estimados com os critérios predefinidos para priorizar os riscos que exigem tratamento.
A banca cobra a distinção entre as subetapas do processo de gestão de riscos. É essencial entender que:
Identificação de riscos: encontrar, reconhecer e descrever riscos.
Análise de riscos: compreender a natureza do risco e determinar seu nível (probabilidade × consequência).
Avaliação de riscos: comparar os níveis obtidos com os critérios de aceitação, resultando em riscos aceitáveis, toleráveis ou inaceitáveis.
Tratamento de riscos: selecionar e implementar opções (modificar, reter, evitar, compartilhar).
Monitoramento de riscos: acompanhamento contínuo para verificar mudanças.
1Identificação
2Análise (nível do risco)
3Avaliação (comparação com critérios)
4Tratamento
5Monitoramento
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Monitoramento de riscos é a atividade contínua de observar e analisar criticamente o processo de gestão de riscos, mas não é o momento em que se compara o nível de risco com critérios de aceitação. O monitoramento verifica a pertinência das avaliações e tratamentos ao longo do tempo.
Alternativa B — ❌ Incorreta
Identificação de riscos é a etapa de levantar e descrever os riscos (fontes, ameaças, vulnerabilidades). Nela não há comparação com critérios; o resultado é uma lista de riscos brutos.
Alternativa C — ✅ Correta ⟵ GABARITO
Avaliação de riscos é a etapa que, a partir dos níveis de risco já determinados na análise, compara esses valores com os critérios de avaliação e aceitação definidos pela organização. Essa comparação permite classificar os riscos como aceitáveis, toleráveis ou inaceitáveis e priorizá-los para tratamento. A ISO 31000 (item 6.1) ilustra que o processo de avaliação de riscos inclui a atividade de avaliação, que é exatamente o descrito no enunciado.
Alternativa D — ❌ Incorreta
Tratamento de riscos é a fase posterior à avaliação, onde se decidem e implementam ações para modificar, reter, evitar ou compartilhar o risco. O tratamento não compara níveis com critérios; ele age sobre os riscos que foram julgados inaceitáveis na avaliação.
Alternativa E — ❌ Incorreta
Estimativa de riscos não é um termo formal na ISO 27005. O correto é análise de riscos, que determina o nível de risco (probabilidade e consequência). A comparação com critérios é feita na avaliação, não na estimativa/análise.
NÃO CAIA NESSA!
A banca explora a confusão entre as subetapas da avaliação de riscos. Muitos candidatos trocam "avaliação" por "análise" (que só determina o nível) ou por "tratamento" (que é posterior). Lembre-se: análise = calcula o nível; avaliação = compara com critérios; tratamento = age sobre o risco. Fixe essa sequência e não erre!