Pular para o conteúdo principal

Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — CESPE / CEBRASPE 2024

Segurança da InformaçãoRiscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
ce404065
Banca
CESPE / CEBRASPE
Órgão
Pref Mossoró
Ano
2024
Cargo
AFTM ( )
Acerca de gestão de segurança e riscos, julgue o item que se segue. Conforme a norma ABNT NBR ISO/IEC 27005:2023, apesar de o tratamento de riscos envolver um processo iterativo que abrange formulação e seleção, planejamento e implementação e avaliação da eficácia, é possível que ele não leve imediatamente a um nível aceitável de riscos residuais e, nesse caso, deve ser feita outra tentativa para se encontrar mais tratamentos de riscos.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Tratamento de riscos na ABNT NBR ISO/IEC 27005:2023

✅ CERTO. A afirmativa está correta: a norma prevê que o tratamento de riscos é um processo iterativo e, se após a implementação os riscos residuais não atingirem nível aceitável, deve-se buscar novas opções de tratamento. Essa previsão está alinhada ao item 4 da ABNT NBR ISO/IEC 27005, que descreve o processo de gestão de riscos como passível de iteração tanto na avaliação quanto no tratamento.

A ABNT NBR ISO/IEC 27005:2023 fornece diretrizes para o processo de Gestão de Riscos de Segurança da Informação (GRSI). Ela não é uma norma de requisitos (como a ISO 27001), mas um guia de boas práticas que orienta como implementar a gestão de riscos. O processo completo envolve: estabelecimento do contexto, avaliação de riscos (identificação, análise e avaliação), tratamento de riscos, aceitação de riscos, comunicação e consulta, e monitoramento e análise crítica. O tratamento de riscos é a etapa em que se selecionam e implementam controles para modificar o risco, reduzindo-o a um nível aceitável.

A norma enfatiza que o processo de gestão de riscos pode ser iterativo. Isso significa que, após uma primeira rodada de avaliação e tratamento, pode ser necessário repetir etapas para refinar a análise ou buscar novos tratamentos. O item 4 da norma trata exatamente disso: o processo pode ser iterativo para a avaliação de riscos e/ou para as atividades de tratamento. Se, após o tratamento, os riscos residuais ainda não estiverem em nível aceitável, a organização deve realizar outra iteração, buscando tratamentos adicionais.

ABNT-NBR-ISO/IEC-27005-4

"Como mostra a Figura 2, o processo de gestão de riscos de segurança da informação pode ser iterativo para o processo de avaliação de riscos e/ou para as atividades de tratamento do risco. Um enfoque iterativo na execução do processo de avaliação de riscos torna possível aprofundar e detalhar a avaliação em cada repetição. O enfoque iterativo permite minimizar o tempo e o esforço despendidos na identificação de controles e, ainda assim, assegura que riscos de alto impacto ou de alta probabilidade possam ser adequadamente avaliados."

A iteratividade é uma característica central da gestão de riscos moderna. Ela reconhece que o risco não é estático: novas ameaças surgem, o contexto muda, e os controles podem se tornar ineficazes. Por isso, a norma incentiva ciclos contínuos de avaliação e tratamento, em vez de uma abordagem única e definitiva. Na prática, uma organização pode:

  1. Avaliar os riscos e identificar que um risco de vazamento de dados é alto.

  2. Implementar controles como criptografia e controle de acesso.

  3. Reavaliar o risco residual e perceber que ainda está acima do aceitável (por exemplo, devido a ameaças internas).

  4. Buscar novos tratamentos, como treinamento de conscientização ou monitoramento contínuo.

Essa repetição é exatamente o que a afirmativa descreve: "é possível que ele não leve imediatamente a um nível aceitável de riscos residuais e, nesse caso, deve ser feita outra tentativa para se encontrar mais tratamentos de riscos". A palavra "deve" é forte, mas reflete a orientação da norma: se o risco residual não é aceitável, a organização não pode simplesmente aceitá-lo; deve buscar novas opções de tratamento.

A pegadinha aqui é sutil: o candidato pode achar que, após o tratamento, o risco residual sempre estará em nível aceitável, ou que a norma exige que o tratamento seja definitivo. Mas a norma é realista: nem sempre a primeira rodada resolve, e a iteratividade é a resposta. A banca explora exatamente essa compreensão do processo.

NÃO CAIA NESSA!

A banca testa se você entende que o tratamento de riscos é iterativo. Muitos candidatos imaginam que, após implementar os controles, o risco residual automaticamente atinge o nível aceitável. A norma diz o contrário: se não atingir, deve-se tentar novamente. Fique atento a essa característica de ciclo contínuo.

  1. 1Avaliar riscos
  2. 2Selecionar controles
  3. 3Implementar tratamento
  4. 4Avaliar risco residual
  5. 5Aceitável?
  6. 6Nova iteração
LEVEL · soulevel.com.br

Item — ✅ CERTO

A afirmativa está correta porque reproduz fielmente o espírito da ABNT NBR ISO/IEC 27005:2023. O tratamento de riscos é descrito como um processo iterativo, e a norma prevê explicitamente que, se os riscos residuais não forem aceitáveis, novas iterações devem ser realizadas para encontrar tratamentos adicionais. O item 4 da norma confirma essa possibilidade ao afirmar que o processo pode ser iterativo para as atividades de tratamento do risco.

Gabarito: C (Certo).

Link permanente: /questoes/ce404065