Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2026
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
ce228197
Banca
CESPE / CEBRASPE
Órgão
SEMA-AM
Ano
2026
Nível
Superior
Cargo
Analista Ambiental - Especialidade: Análise de Redes
De acordo com a ABNT NBR ISO/IEC 27001:2022, ao planejar o sistema de gestão da segurança da informação (SGSI) a organização deve
Afazer apenas o levantamento de riscos, sem avaliações ou tratamento, pois, no caso de um SGSI, a gestão de riscos é executada assim que o sistema é aprovado pela alta direção.
Bmanter critérios para avaliação de riscos, mas não de tratamento nem de aceitação de riscos.
Cestabelecer critérios de aceitação de riscos para as avaliações de riscos, assim como estabelecer e aplicar processo de tratamento de riscos.
Dmanter critérios para tratamento de riscos, mas não sobre avaliação de riscos.
Eutilizar norma complementar, pois a norma 27001:2022 não sugere ações afetas a riscos na fase de planejamento.
Revelar gabarito e comentário▾
GabaritoC — estabelecer critérios de aceitação de riscos para as avaliações de riscos, assim como estabelecer e aplicar processo de tratamento de riscos.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Planejamento do SGSI na ISO 27001:2022
Gabarito: letra C. De acordo com a ABNT NBR ISO/IEC 27001:2022, na fase de planejamento do SGSI, a organização deve estabelecer critérios de aceitação de riscos e aplicar um processo de tratamento de riscos. A norma determina que a gestão de riscos seja parte integrante do planejamento, incluindo avaliação e tratamento.
Planejamento do SGSI (ISO 27001:2022)
1Gestão de riscos
Estabelecer critérios de aceitação
Aplicar processo de tratamento
Avaliação (análise + avaliação)
2Requisitos
Cláusula 6.1
Integrado ao planejamento
Processo contínuo
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
A afirmação de que apenas o levantamento de riscos é suficiente está errada. A ISO 27001 exige avaliação (análise e avaliação) e tratamento dos riscos, além de um processo contínuo de gestão.
Alternativa B — ❌ Incorreta
A norma determina que a organização mantenha critérios tanto para avaliação quanto para tratamento e aceitação de riscos. Restringir apenas à avaliação contraria o requisito completo.
Alternativa C — ✅ Correta ⟵ GABARITO
Conforme a ISO 27001:2022, a organização deve estabelecer critérios de aceitação de riscos para as avaliações e também estabelecer e aplicar o processo de tratamento dos riscos, integrando essas atividades ao planejamento do SGSI.
Alternativa D — ❌ Incorreta
A norma exige critérios para avaliação de riscos, não apenas para tratamento. A afirmação de manter apenas critérios de tratamento desconsidera a etapa de avaliação, que é obrigatória.
Alternativa E — ❌ Incorreta
A ISO 27001:2022 contém requisitos específicos sobre riscos na fase de planejamento (cláusula 6.1), não sendo necessário recorrer a norma complementar para essa finalidade. A própria norma já orienta as ações de risco.