Pular para o conteúdo principal

Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — CESPE / CEBRASPE 2025

Segurança da InformaçãoRiscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
ce418133
Banca
CESPE / CEBRASPE
Órgão
TRF 6
Ano
2025
Cargo
TJ TRF6
Acerca de gestão de riscos e continuidade de negócio, julgue o item a seguir, com base na NBR ISO 27005:2019 e na Lei Geral de Proteção de Dados (LGPD).   O processo de avaliação de riscos determina o valor dos ativos de informação, identifica as ameaças e vulnerabilidades aplicáveis, determina as consequências possíveis e prioriza os riscos derivados, ordenando-os de acordo com os critérios de avaliação de riscos estabelecidos.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Riscos de Segurança da Informação (NBR ISO/IEC 27005)

✅ CERTO. A afirmação está correta: o processo de avaliação de riscos, conforme a NBR ISO/IEC 27005, envolve identificar os ativos e seus valores, identificar as ameaças e vulnerabilidades, determinar as consequências e priorizar os riscos com base nos critérios de avaliação estabelecidos. A norma descreve a avaliação de riscos como um processo que inclui a identificação, análise e avaliação dos riscos, culminando na priorização para o tratamento.

A gestão de riscos de segurança da informação (GRSI) é um processo sistemático que visa entender e tratar os riscos que podem comprometer a confidencialidade, integridade e disponibilidade das informações. A NBR ISO/IEC 27005 fornece diretrizes para esse processo, que é composto por atividades como a definição do contexto, a avaliação de riscos (que se subdivide em identificação, análise e avaliação), o tratamento dos riscos, a aceitação, a comunicação e o monitoramento.

O processo de avaliação de riscos, especificamente, é o coração da GRSI. Ele começa com a identificação dos ativos de informação e a determinação de seu valor para a organização. Em seguida, identificam-se as ameaças que podem explorar vulnerabilidades nesses ativos. Com base nisso, determina-se as consequências potenciais de um incidente. Por fim, os riscos são analisados e avaliados, sendo priorizados de acordo com os critérios de avaliação de riscos previamente definidos no estabelecimento do contexto. Essa priorização é essencial para que a organização foque seus esforços de tratamento nos riscos mais críticos.

A norma ABNT NBR ISO/IEC 27001, que especifica os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI), também corrobora essa visão. Ela estabelece que a organização deve definir e aplicar um processo de avaliação de riscos de segurança da informação, e que a avaliação de riscos deve comparar os resultados da análise de riscos com os critérios de riscos estabelecidos e priorizar os riscos analisados para o tratamento. A NBR ISO/IEC 27005, por sua vez, fornece as diretrizes detalhadas para a implementação desse processo.

A banca explora a confusão entre as etapas do processo de gestão de riscos. O candidato pode confundir a avaliação de riscos com a análise de riscos, ou achar que a priorização é uma etapa separada. No entanto, a priorização é uma parte intrínseca da avaliação de riscos, que é a etapa final do processo de avaliação, onde os riscos são comparados com os critérios e ordenados por prioridade. A questão descreve exatamente esse fluxo: identificar ativos e seu valor, identificar ameaças e vulnerabilidades, determinar consequências e priorizar riscos.

  1. 1Identificar ativos e seu valor
  2. 2Identificar ameaças e vulnerabilidades
  3. 3Determinar consequências
  4. 4Priorizar riscos pelos critérios
LEVEL · soulevel.com.br
NÃO CAIA NESSA!

A banca adora inverter as etapas do processo de gestão de riscos para confundir o candidato. Nesta questão, a descrição do processo de avaliação de riscos está correta e completa. O erro comum seria achar que a priorização dos riscos é uma etapa separada da avaliação, quando na verdade ela é a conclusão dela. Lembre-se: a avaliação de riscos engloba a identificação, a análise e a priorização dos riscos, tudo em um único processo.

Gabarito: ✅ CERTO.

Link permanente: /questoes/ce418133