Pular para o conteúdo principal

Questão de Segurança da Informação — Gestão de Continuidade de Negócio (NBR ISO/IEC 15999-1, 15999-2, 27002, 22313, etc.) — CESPE / CEBRASPE 2024

Segurança da InformaçãoGestão de Continuidade de Negócio (NBR ISO/IEC 15999-1, 15999-2, 27002, 22313, etc.)
Código
ce404092
Banca
CESPE / CEBRASPE
Órgão
TCE AC
Ano
2024
Cargo
ATI ( )
Julgue o próximo item, relativos a continuidade do negócio e resposta a incidentes de segurança da informação.   Mediante um plano de recuperação de desastres, deve-se buscar eliminar qualquer possibilidade de desastre ou perda de dados provocados por incidentes de segurança nos serviços de TI de uma instituição.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Continuidade de Negócios e Plano de Recuperação de Desastres

❌ ERRADO. O plano de recuperação de desastres (PRD) não tem como objetivo eliminar qualquer possibilidade de desastre ou perda de dados — isso é inviável e não é o propósito da continuidade de negócios. O PRD busca mitigar os impactos e recuperar as operações em tempo hábil após um incidente, reconhecendo que riscos residuais sempre existem. A gestão de continuidade de negócios (GCN) trabalha com a premissa de que desastres podem ocorrer e, por isso, foca em preparação, resposta e recuperação, não na eliminação absoluta de riscos.

A continuidade de negócios é uma disciplina de gestão que visa garantir que os processos críticos da organização continuem operando ou sejam retomados rapidamente após uma interrupção. O cerne da GCN está em manter o funcionamento dos processos críticos, zelando pela informação e sua disponibilidade. O plano de recuperação de desastres é um componente operacional dessa gestão, focado especificamente na recuperação da infraestrutura de TI após um desastre. A ideia de "eliminar qualquer possibilidade de desastre" é utópica e contraria os princípios da gestão de riscos, que reconhece a impossibilidade de eliminar todos os riscos e trabalha com a aceitação, mitigação, transferência ou evitação deles.

Na prática, a GCN segue um ciclo que envolve: análise de impacto no negócio (BIA), avaliação de riscos, definição de estratégias de continuidade, desenvolvimento de planos (como o PRD), testes e manutenção contínua. O PRD, especificamente, define procedimentos para restaurar sistemas, dados e infraestrutura após um desastre, com metas como o RTO (tempo objetivo de recuperação) e o RPO (ponto objetivo de recuperação). Essas metas reconhecem que haverá um período de indisponibilidade e uma quantidade aceitável de perda de dados — não a eliminação total.

A distinção crucial é entre gestão de riscos e gestão de continuidade. A gestão de riscos (ISO 27005) busca identificar, analisar e avaliar riscos para decidir sobre seu tratamento, que pode incluir mitigação, transferência, aceitação ou evitação. A GCN (ISO 22301) parte do pressuposto de que alguns riscos se materializarão e foca em como a organização responderá e se recuperará. O PRD é uma ferramenta de resposta e recuperação, não de prevenção absoluta. A banca explora exatamente essa confusão: o candidato pode pensar que o PRD deve prevenir tudo, quando na verdade ele é uma medida de contingência para quando a prevenção falhar.

Guarde essa fronteira: prevenção (gestão de riscos) ≠ recuperação (GCN/PRD). O PRD não elimina desastres; ele prepara a organização para sobreviver a eles. É esse critério que decide a questão.

1Objetivo real
Mitigar impactos
Recuperar operações em tempo hábil
Metas: RTO e RPO
2Eliminar qualquer possibilidade de desastre
inviável
contraria gestão de riscos
3Distinção essencial
Prevenção (gestão de riscos)
Recuperação (GCN/PRD)
Plano de Recuperação de Desastres (PRD)
LEVELsoulevel.com.br
Plano de Recuperação de Desastres (PRD): Objetivo real (Mitigar impactos, Recuperar operações em tempo hábil, Metas: RTO e RPO); Eliminar qualquer possibilidade de desastre (inviável, contraria gestão de riscos); Distinção essencial (Prevenção (gestão de riscos), Recuperação (GCN/PRD))

Alternativa E — ❌ Incorreta ⟵ GABARITO

A afirmação está errada porque o plano de recuperação de desastres não busca "eliminar qualquer possibilidade de desastre ou perda de dados". Esse objetivo é impossível e não condiz com a natureza da GCN. O PRD é uma ferramenta de resposta e recuperação, que define procedimentos para restaurar as operações após um incidente, reconhecendo que a perda de dados e a indisponibilidade podem ocorrer dentro de limites aceitáveis (RPO e RTO). A gestão de continuidade trabalha com a premissa de que desastres podem acontecer e foca em minimizar impactos e garantir a retomada em tempo hábil, não em eliminar a possibilidade de ocorrência. A palavra "qualquer" é o termo que torna a assertiva incorreta, pois a GCN lida com riscos residuais e aceita que nem todos os desastres podem ser prevenidos.

Gabarito: letra E (Errado).

Link permanente: /questoes/ce404092