Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2026

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
ce228178
Banca
CESPE / CEBRASPE
Órgão
SEMA-AM
Ano
2026
Nível
Superior
Cargo
Analista Ambiental - Especialidade: Análise de Redes
Com base na norma ABNT NBR ISO/IEC 27005, assinale a opção na qual é corretamente apresentada a atividade de gestão de segurança da informação em que, a partir de uma lista de riscos com níveis de valores designados, o nível dos riscos é comparado com os critérios de avaliação e de aceitação do risco.
  1. Amonitoramento de riscos
  2. Bidentificação de riscos
  3. Cavaliação de riscos
  4. Dtratamento de riscos
  5. Eestimativa de riscos
Revelar gabarito e comentário

GabaritoC — avaliação de riscos

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de riscos de segurança da informação (ISO 27005)

Gabarito: letra C. A atividade que compara o nível dos riscos com os critérios de avaliação e aceitação do risco é a avaliação de riscos. Conforme a ISO 31000 (que serve de base para a ISO 27005), o processo de avaliação de riscos compreende a identificação, a análise e a avaliação propriamente dita, sendo esta última a etapa que confronta os níveis estimados com os critérios predefinidos para priorizar os riscos que exigem tratamento.

A banca cobra a distinção entre as subetapas do processo de gestão de riscos. É essencial entender que:

  • Identificação de riscos: encontrar, reconhecer e descrever riscos.

  • Análise de riscos: compreender a natureza do risco e determinar seu nível (probabilidade × consequência).

  • Avaliação de riscos: comparar os níveis obtidos com os critérios de aceitação, resultando em riscos aceitáveis, toleráveis ou inaceitáveis.

  • Tratamento de riscos: selecionar e implementar opções (modificar, reter, evitar, compartilhar).

  • Monitoramento de riscos: acompanhamento contínuo para verificar mudanças.

  1. 1Identificação
  2. 2Análise (nível do risco)
  3. 3Avaliação (comparação com critérios)
  4. 4Tratamento
  5. 5Monitoramento
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Monitoramento de riscos é a atividade contínua de observar e analisar criticamente o processo de gestão de riscos, mas não é o momento em que se compara o nível de risco com critérios de aceitação. O monitoramento verifica a pertinência das avaliações e tratamentos ao longo do tempo.

Alternativa B — ❌ Incorreta

Identificação de riscos é a etapa de levantar e descrever os riscos (fontes, ameaças, vulnerabilidades). Nela não há comparação com critérios; o resultado é uma lista de riscos brutos.

Alternativa C — ✅ Correta ⟵ GABARITO

Avaliação de riscos é a etapa que, a partir dos níveis de risco já determinados na análise, compara esses valores com os critérios de avaliação e aceitação definidos pela organização. Essa comparação permite classificar os riscos como aceitáveis, toleráveis ou inaceitáveis e priorizá-los para tratamento. A ISO 31000 (item 6.1) ilustra que o processo de avaliação de riscos inclui a atividade de avaliação, que é exatamente o descrito no enunciado.

Alternativa D — ❌ Incorreta

Tratamento de riscos é a fase posterior à avaliação, onde se decidem e implementam ações para modificar, reter, evitar ou compartilhar o risco. O tratamento não compara níveis com critérios; ele age sobre os riscos que foram julgados inaceitáveis na avaliação.

Alternativa E — ❌ Incorreta

Estimativa de riscos não é um termo formal na ISO 27005. O correto é análise de riscos, que determina o nível de risco (probabilidade e consequência). A comparação com critérios é feita na avaliação, não na estimativa/análise.


NÃO CAIA NESSA!

A banca explora a confusão entre as subetapas da avaliação de riscos. Muitos candidatos trocam "avaliação" por "análise" (que só determina o nível) ou por "tratamento" (que é posterior). Lembre-se: análise = calcula o nível; avaliação = compara com critérios; tratamento = age sobre o risco. Fixe essa sequência e não erre!

Gabarito: letra C

Link permanente: /questoes/ce228178