Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — CESPE / CEBRASPE 2025
- Código
- ce418133
- Banca
- CESPE / CEBRASPE
- Órgão
- TRF 6
- Ano
- 2025
- Cargo
- TJ TRF6
- CCerto
- EErrado
GabaritoC — Certo
✅ CERTO. A afirmação está correta: o processo de avaliação de riscos, conforme a NBR ISO/IEC 27005, envolve identificar os ativos e seus valores, identificar as ameaças e vulnerabilidades, determinar as consequências e priorizar os riscos com base nos critérios de avaliação estabelecidos. A norma descreve a avaliação de riscos como um processo que inclui a identificação, análise e avaliação dos riscos, culminando na priorização para o tratamento.
A gestão de riscos de segurança da informação (GRSI) é um processo sistemático que visa entender e tratar os riscos que podem comprometer a confidencialidade, integridade e disponibilidade das informações. A NBR ISO/IEC 27005 fornece diretrizes para esse processo, que é composto por atividades como a definição do contexto, a avaliação de riscos (que se subdivide em identificação, análise e avaliação), o tratamento dos riscos, a aceitação, a comunicação e o monitoramento.
O processo de avaliação de riscos, especificamente, é o coração da GRSI. Ele começa com a identificação dos ativos de informação e a determinação de seu valor para a organização. Em seguida, identificam-se as ameaças que podem explorar vulnerabilidades nesses ativos. Com base nisso, determina-se as consequências potenciais de um incidente. Por fim, os riscos são analisados e avaliados, sendo priorizados de acordo com os critérios de avaliação de riscos previamente definidos no estabelecimento do contexto. Essa priorização é essencial para que a organização foque seus esforços de tratamento nos riscos mais críticos.
A norma ABNT NBR ISO/IEC 27001, que especifica os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI), também corrobora essa visão. Ela estabelece que a organização deve definir e aplicar um processo de avaliação de riscos de segurança da informação, e que a avaliação de riscos deve comparar os resultados da análise de riscos com os critérios de riscos estabelecidos e priorizar os riscos analisados para o tratamento. A NBR ISO/IEC 27005, por sua vez, fornece as diretrizes detalhadas para a implementação desse processo.
A banca explora a confusão entre as etapas do processo de gestão de riscos. O candidato pode confundir a avaliação de riscos com a análise de riscos, ou achar que a priorização é uma etapa separada. No entanto, a priorização é uma parte intrínseca da avaliação de riscos, que é a etapa final do processo de avaliação, onde os riscos são comparados com os critérios e ordenados por prioridade. A questão descreve exatamente esse fluxo: identificar ativos e seu valor, identificar ameaças e vulnerabilidades, determinar consequências e priorizar riscos.
A banca adora inverter as etapas do processo de gestão de riscos para confundir o candidato. Nesta questão, a descrição do processo de avaliação de riscos está correta e completa. O erro comum seria achar que a priorização dos riscos é uma etapa separada da avaliação, quando na verdade ela é a conclusão dela. Lembre-se: a avaliação de riscos engloba a identificação, a análise e a priorização dos riscos, tudo em um único processo.
Gabarito: ✅ CERTO.
Link permanente: /questoes/ce418133