Pular para o conteúdo principal

Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — CESPE / CEBRASPE 2026

Segurança da InformaçãoRiscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
ce390654
Banca
CESPE / CEBRASPE
Órgão
INFRA S.A.
Ano
2026
Cargo
Analista ( )

Em virtude do regime jurídico das empresas públicas federais, a INFRA S.A. deve manter altos padrões de integridade e resiliência, contexto no qual a gestão de riscos desempenha relevante papel. A respeito das normas relativas à gestão de riscos de TI, jugue o item a seguir.

 

A aplicação da norma ISO 31000 permite identificar eventos que possam comprometer a integridade dos dados da organização, servindo como fundamento para o cumprimento de normas de compliance e diretrizes de órgãos de controle.

  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de riscos e a norma ISO 31000

✅ CERTO. A aplicação da norma ISO 31000 permite, de fato, identificar eventos que possam comprometer a integridade dos dados da organização, servindo como fundamento para o cumprimento de normas de compliance e diretrizes de órgãos de controle. A norma fornece princípios e diretrizes para a gestão de riscos, e a identificação de eventos é uma etapa central desse processo, que apoia a organização na tomada de decisões e no alcance de seus objetivos, incluindo os de conformidade.

A gestão de riscos, conforme a ISO 31000, é um processo sistemático e iterativo que auxilia as organizações a lidarem com a incerteza. O processo envolve o estabelecimento do contexto, a avaliação de riscos (que inclui a identificação, análise e avaliação), o tratamento dos riscos, e atividades contínuas de comunicação, consulta, monitoramento e análise crítica. A identificação de eventos é o ponto de partida para entender quais situações podem afetar os objetivos da organização, sejam eles relacionados à integridade dos dados, à continuidade dos negócios ou à conformidade legal.

A norma ISO 31000 é uma norma de diretrizes, não de requisitos certificáveis, e serve como base para outras normas específicas, como a ISO/IEC 27005, que trata da gestão de riscos de segurança da informação. A ISO/IEC 27005, por sua vez, é alinhada à ISO 31000 e fornece orientações específicas para o contexto de segurança da informação, incluindo a identificação de eventos que possam comprometer a confidencialidade, integridade e disponibilidade dos dados.

A relação entre a gestão de riscos e o compliance é direta: ao identificar e avaliar os riscos, a organização pode implementar controles adequados para mitigá-los, demonstrando conformidade com leis, regulamentos e diretrizes de órgãos de controle. A gestão de riscos fornece a evidência da devida diligência (due diligence) e apoia a tomada de decisão informada, o que é essencial para a integridade e resiliência organizacional.

A banca explora a conexão entre a norma de gestão de riscos e a conformidade, um tema recorrente em provas de concursos. O candidato deve compreender que a ISO 31000 não é apenas uma ferramenta para evitar perdas, mas também um instrumento para garantir que a organização atenda aos requisitos legais e regulatórios, fortalecendo sua posição perante os órgãos de controle.

  1. 1Estabelecimento do contexto
  2. 2Identificação de eventos
  3. 3Análise de riscos
  4. 4Avaliação de riscos
  5. 5Tratamento de riscos
LEVEL · soulevel.com.br
PEGA ESSA DICA!

Para questões sobre gestão de riscos, lembre-se do fluxo: estabelecimento do contexto → avaliação de riscos (identificação, análise, avaliação) → tratamento do risco, com comunicação e consulta e monitoramento e análise crítica como atividades contínuas. A ISO 31000 é a norma-mãe de diretrizes; a ISO/IEC 27005 é a específica para segurança da informação.

CERTO.

Link permanente: /questoes/ce390654