Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — CESPE / CEBRASPE 2025
- Código
- ce418134
- Banca
- CESPE / CEBRASPE
- Órgão
- TRF 6
- Ano
- 2025
- Cargo
- TJ TRF6
- CCerto
- EErrado
GabaritoE — Errado
❌ ERRADO. A afirmação está incorreta porque a NBR ISO/IEC 27005:2019 não estipula um método específico de gestão de riscos; ela fornece diretrizes e deixa a escolha da abordagem a cargo da organização, considerando o contexto e o escopo do SGSI. O gabarito é a letra E.
A NBR ISO/IEC 27005 é a norma da família 27000 dedicada à gestão de riscos de segurança da informação (GRSI). Ela descreve o processo de gestão de riscos — estabelecimento do contexto, avaliação (identificação, análise e avaliação), tratamento, aceitação, comunicação e monitoramento — mas o faz por meio de diretrizes, não de um método prescritivo e obrigatório. O próprio texto da norma é explícito ao afirmar que ela não fornece um método específico para a gestão de riscos, cabendo à organização definir sua abordagem, considerando, por exemplo, o escopo do SGSI, o contexto da gestão de riscos e o seu setor de atividade econômica. Há várias metodologias que podem ser utilizadas de acordo com a estrutura descrita no documento.
Essa característica é fundamental para diferenciar a 27005 de outras normas da família: enquanto a ISO/IEC 27001 estabelece requisitos (e é a norma certificável), a 27005 é uma norma de orientação (guidance), que apoia a implementação dos requisitos de gestão de riscos da 27001. A 27005 também se alinha à ISO 31000 (gestão de riscos organizacional), mas com foco específico em riscos de segurança da informação.
Na prática, uma organização pode adotar metodologias qualitativas, quantitativas ou semiquantitativas, ou ainda combinações delas, desde que o processo siga a estrutura geral proposta pela norma. A escolha do método é uma decisão da organização, não uma imposição normativa. Por isso, a afirmativa de que as organizações "devem adotar a abordagem sistemática de gestão de riscos conforme método específico estipulado na norma" é falsa: a norma não estipula método específico algum.
A banca explora exatamente essa confusão: o candidato que sabe que a 27005 trata de gestão de riscos pode ser levado a crer que ela define um método único, quando na verdade ela oferece diretrizes flexíveis. Guarde essa distinção: diretrizes ≠ método específico.
A afirmativa está incorreta porque a NBR ISO/IEC 27005:2019 não estipula um método específico de gestão de riscos. A norma fornece diretrizes para a gestão de riscos de segurança da informação, deixando a escolha da abordagem a cargo da organização, conforme seu contexto, escopo e setor de atividade. O trecho da norma é claro ao afirmar que ela "não fornece um método específico para a gestão de riscos de segurança da informação". Portanto, a obrigação de adotar um método específico estipulado pela norma não existe.
"Uma visão de alto nível do processo de gestão de riscos é especificado na ABNT NBR ISO 31000 e apresentado na Figura 1."
Esse item mostra que a 27005 remete à ISO 31000 para a visão geral do processo, reforçando que ela não cria um método próprio e obrigatório, mas se apoia em diretrizes gerais de gestão de riscos.
Gabarito: letra E
Link permanente: /questoes/ce418134