Questão de Segurança da Informação — Controles de segurança — CESPE / CEBRASPE 2026
Segurança da Informação›Controles de segurança
Código
ce228590
Banca
CESPE / CEBRASPE
Órgão
SEMA-AM
Ano
2026
Nível
Superior
Cargo
Técnico de Nível Superior - Especialidade: Análise de Redes
De acordo com a NBR ISO/IEC 27002:2022, os prazos de tratamento e resolução de incidentes devem ser estabelecidos pela organização conforme níveis de prioridade definidos no plano de gestão de incidentes, com base
Ana disponibilidade da equipe técnica responsável.
Bna ordem cronológica de registro dos incidentes.
Cna severidade e nas consequências potenciais do incidente.
Dno relato do colaborador que reportou o incidente.
Ena complexidade técnica do incidente.
Revelar gabarito e comentário▾
GabaritoC — na severidade e nas consequências potenciais do incidente.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Priorização de incidentes na NBR ISO/IEC 27002:2022
Gabarito: Alternativa C. Conforme a NBR ISO/IEC 27002:2022, os prazos de tratamento e resolução de incidentes devem ser estabelecidos com base na severidade e nas consequências potenciais do incidente, de acordo com os níveis de prioridade definidos no plano de gestão de incidentes. Essa é a abordagem padrão em normas de segurança da informação, priorizando o impacto nos negócios.
Alternativa A — ❌ Incorreta
A disponibilidade da equipe técnica é um fator operacional, mas não o critério para definir níveis de prioridade. A priorização deve ocorrer antes mesmo de se avaliar a capacidade da equipe.
Alternativa B — ❌ Incorreta
A ordem cronológica de registro (FIFO) não reflete a criticidade dos incidentes. Incidentes de alto impacto devem ser tratados antes dos de baixo impacto, independentemente da ordem de chegada.
Alternativa C — ✅ Correta
A severidade (gravidade) e as consequências potenciais (impacto nos negócios, dados, operações) são os critérios clássicos para definir prioridades no tratamento de incidentes. É o que determina a norma e as boas práticas de gestão de incidentes.
Alternativa D — ❌ Incorreta
O relato de quem reportou é a origem da notificação, mas não deve ser o fator determinante da prioridade. A priorização deve ser objetiva, baseada no impacto real ou potencial, não na subjetividade do relator.
Alternativa E — ❌ Incorreta
A complexidade técnica pode influenciar o esforço de resolução, mas não define a urgência. Um incidente de baixa complexidade com alto impacto deve ser priorizado sobre um complexo de baixo impacto.
PEGA ESSA DICA!
Questões sobre priorização de incidentes em segurança da informação sempre giram em torno do impacto (severidade e consequências). Memorize: prioridade = risco = probabilidade × impacto. A NBR ISO/IEC 27002:2022 reforça esse princípio.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)