Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — CESPE / CEBRASPE 2024
- Código
- ce404065
- Banca
- CESPE / CEBRASPE
- Órgão
- Pref Mossoró
- Ano
- 2024
- Cargo
- AFTM ( )
- CCerto
- EErrado
GabaritoC — Certo
✅ CERTO. A afirmativa está correta: a norma prevê que o tratamento de riscos é um processo iterativo e, se após a implementação os riscos residuais não atingirem nível aceitável, deve-se buscar novas opções de tratamento. Essa previsão está alinhada ao item 4 da ABNT NBR ISO/IEC 27005, que descreve o processo de gestão de riscos como passível de iteração tanto na avaliação quanto no tratamento.
A ABNT NBR ISO/IEC 27005:2023 fornece diretrizes para o processo de Gestão de Riscos de Segurança da Informação (GRSI). Ela não é uma norma de requisitos (como a ISO 27001), mas um guia de boas práticas que orienta como implementar a gestão de riscos. O processo completo envolve: estabelecimento do contexto, avaliação de riscos (identificação, análise e avaliação), tratamento de riscos, aceitação de riscos, comunicação e consulta, e monitoramento e análise crítica. O tratamento de riscos é a etapa em que se selecionam e implementam controles para modificar o risco, reduzindo-o a um nível aceitável.
A norma enfatiza que o processo de gestão de riscos pode ser iterativo. Isso significa que, após uma primeira rodada de avaliação e tratamento, pode ser necessário repetir etapas para refinar a análise ou buscar novos tratamentos. O item 4 da norma trata exatamente disso: o processo pode ser iterativo para a avaliação de riscos e/ou para as atividades de tratamento. Se, após o tratamento, os riscos residuais ainda não estiverem em nível aceitável, a organização deve realizar outra iteração, buscando tratamentos adicionais.
"Como mostra a Figura 2, o processo de gestão de riscos de segurança da informação pode ser iterativo para o processo de avaliação de riscos e/ou para as atividades de tratamento do risco. Um enfoque iterativo na execução do processo de avaliação de riscos torna possível aprofundar e detalhar a avaliação em cada repetição. O enfoque iterativo permite minimizar o tempo e o esforço despendidos na identificação de controles e, ainda assim, assegura que riscos de alto impacto ou de alta probabilidade possam ser adequadamente avaliados."
A iteratividade é uma característica central da gestão de riscos moderna. Ela reconhece que o risco não é estático: novas ameaças surgem, o contexto muda, e os controles podem se tornar ineficazes. Por isso, a norma incentiva ciclos contínuos de avaliação e tratamento, em vez de uma abordagem única e definitiva. Na prática, uma organização pode:
Avaliar os riscos e identificar que um risco de vazamento de dados é alto.
Implementar controles como criptografia e controle de acesso.
Reavaliar o risco residual e perceber que ainda está acima do aceitável (por exemplo, devido a ameaças internas).
Buscar novos tratamentos, como treinamento de conscientização ou monitoramento contínuo.
Essa repetição é exatamente o que a afirmativa descreve: "é possível que ele não leve imediatamente a um nível aceitável de riscos residuais e, nesse caso, deve ser feita outra tentativa para se encontrar mais tratamentos de riscos". A palavra "deve" é forte, mas reflete a orientação da norma: se o risco residual não é aceitável, a organização não pode simplesmente aceitá-lo; deve buscar novas opções de tratamento.
A pegadinha aqui é sutil: o candidato pode achar que, após o tratamento, o risco residual sempre estará em nível aceitável, ou que a norma exige que o tratamento seja definitivo. Mas a norma é realista: nem sempre a primeira rodada resolve, e a iteratividade é a resposta. A banca explora exatamente essa compreensão do processo.
A banca testa se você entende que o tratamento de riscos é iterativo. Muitos candidatos imaginam que, após implementar os controles, o risco residual automaticamente atinge o nível aceitável. A norma diz o contrário: se não atingir, deve-se tentar novamente. Fique atento a essa característica de ciclo contínuo.
A afirmativa está correta porque reproduz fielmente o espírito da ABNT NBR ISO/IEC 27005:2023. O tratamento de riscos é descrito como um processo iterativo, e a norma prevê explicitamente que, se os riscos residuais não forem aceitáveis, novas iterações devem ser realizadas para encontrar tratamentos adicionais. O item 4 da norma confirma essa possibilidade ao afirmar que o processo pode ser iterativo para as atividades de tratamento do risco.
Gabarito: C (Certo).
Link permanente: /questoes/ce404065