Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — CESPE / CEBRASPE 2024
Segurança da Informação›Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
ce404041
Banca
CESPE / CEBRASPE
Órgão
ApexBrasil
Ano
2024
Cargo
Ana (APEX)
O processo cíclico que visa considerar as opções de, entre outras ações, selecionar e implementar medidas preventivas, corretivas e contingentes para os riscos identificados é denominado
Amonitoramento do risco.
Bcomunicação de riscos.
Ctratamento de risco.
Daceitação do risco.
Revelar gabarito e comentário▾
GabaritoC — tratamento de risco.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Tratamento de risco na gestão de riscos de segurança da informação
Gabarito: letra C. O processo cíclico que considera opções como selecionar e implementar medidas preventivas, corretivas e contingentes para os riscos identificados é o tratamento de risco, conforme as diretrizes da norma ABNT NBR ISO/IEC 27005. As demais alternativas (monitoramento, comunicação e aceitação) são etapas ou opções distintas dentro do processo de gestão de riscos, mas não correspondem à definição apresentada no enunciado.
Na gestão de riscos de segurança da informação, o processo é estruturado em etapas sequenciais e contínuas. A norma ABNT NBR ISO/IEC 27005 fornece diretrizes para esse processo, que inclui: estabelecimento do contexto, avaliação de riscos (composta por identificação, análise e avaliação), tratamento do risco, aceitação do risco, comunicação e consulta, e monitoramento e análise crítica. O tratamento do risco é a etapa em que se selecionam e implementam medidas para modificar o risco, podendo envolver controles preventivos, detectivos e corretivos, além de planos de contingência.
O enunciado descreve exatamente essa fase: "considerar as opções de, entre outras ações, selecionar e implementar medidas preventivas, corretivas e contingentes para os riscos identificados". Isso remete diretamente ao conceito de tratamento de risco, que na norma ISO 27005 apresenta quatro opções principais: modificação do risco, retenção do risco, ação de evitar o risco e compartilhamento do risco. A implementação dessas opções é materializada por meio de controles e do plano de tratamento de riscos.
É importante distinguir o tratamento de risco das demais etapas. O monitoramento do risco é a atividade contínua de verificar se o perfil de risco permanece alinhado aos critérios estabelecidos, detectando mudanças em ameaças, vulnerabilidades ou consequências. A comunicação de riscos é o processo de troca de informações sobre riscos entre as partes interessadas. A aceitação do risco é uma decisão formal de tolerar um risco residual, geralmente após o tratamento, quando o nível de risco atende aos critérios de aceitação.
A banca explora a confusão entre essas etapas, especialmente entre tratamento e aceitação. O tratamento é o processo de escolher e implementar medidas; a aceitação é uma das possíveis decisões após o tratamento, quando o risco residual é considerado aceitável. O enunciado fala em "selecionar e implementar medidas", o que é característico do tratamento, não da aceitação.
Guarde a fronteira: tratamento = ação de modificar o risco (implementar controles); aceitação = decisão de tolerar o risco residual; monitoramento = verificação contínua; comunicação = troca de informações. É exatamente nessa distinção que as alternativas se dividem.
1Contexto
2Avaliação (identificar, analisar, avaliar)
3Tratamento (selecionar e implementar medidas)
4Aceitação do residual
5Monitoramento e comunicação
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
O monitoramento do risco é a atividade de verificação contínua do perfil de risco, detectando mudanças em ameaças, vulnerabilidades ou consequências. Não envolve a seleção e implementação de medidas preventivas, corretivas e contingentes, que são ações do tratamento. O monitoramento é uma etapa paralela e posterior, que acompanha a eficácia do tratamento já implementado.
Alternativa B — ❌ Incorreta
A comunicação de riscos é o processo de troca de informações sobre riscos entre as partes interessadas, incluindo a divulgação de resultados de avaliações e decisões. Não se confunde com a implementação de medidas de tratamento. A comunicação é uma atividade contínua que apoia todas as etapas, mas não é o processo de selecionar e implementar controles.
Alternativa C — ✅ Correta ⟵ GABARITO
O tratamento de risco é exatamente o processo descrito no enunciado: considerar opções (modificar, reter, evitar, compartilhar) e selecionar e implementar medidas preventivas, corretivas e contingentes para os riscos identificados. Conforme a ISO 27005, o tratamento envolve a escolha de controles e a elaboração do plano de tratamento, que pode incluir ações preventivas (reduzir probabilidade), corretivas (reduzir impacto) e contingentes (preparar resposta a incidentes).
Alternativa D — ❌ Incorreta
A aceitação do risco é uma decisão formal de tolerar um risco residual, geralmente após o tratamento, quando o nível de risco atende aos critérios de aceitação. Não é o processo de selecionar e implementar medidas; é uma das possíveis decisões que podem ser tomadas após o tratamento. O enunciado descreve a ação de tratar, não a decisão de aceitar.
NÃO CAIA NESSA!
A banca troca o processo de tratamento pela decisão de aceitação. O candidato que confunde "aceitar" com "tratar" marca a letra D, mas aceitar é apenas uma das opções possíveis após o tratamento, quando o risco residual é tolerável. O tratamento é o processo de escolher e implementar medidas, como descrito no enunciado.
PEGA ESSA DICA!
Para diferenciar as etapas, lembre-se: tratamento = ação (implementar controles); aceitação = decisão (tolerar residual); monitoramento = verificação (acompanhar mudanças); comunicação = informação (trocar dados). Na prova, se o enunciado falar em "selecionar e implementar medidas", a resposta é tratamento.