Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — CESPE / CEBRASPE 2025
- Código
- ce418135
- Banca
- CESPE / CEBRASPE
- Órgão
- TRF 6
- Ano
- 2025
- Cargo
- TJ TRF6
- CCerto
- EErrado
GabaritoC — Certo
Gabarito: C (Certo). A afirmação está correta: o processo de gestão de riscos de segurança da informação pode ser aplicado à organização como um todo ou a aspectos particulares, como o plano de continuidade de negócios. Essa flexibilidade de escopo é expressamente prevista na NBR ISO/IEC 27005, que orienta a definição do escopo e dos limites da gestão de riscos, e também é reconhecida pela própria norma como um dos propósitos da gestão de riscos: a preparação de um plano de continuidade de negócios.
A NBR ISO/IEC 27005 é a norma que fornece diretrizes para o processo de Gestão de Riscos de Segurança da Informação (GRSI). Ela não prescreve um método único, mas descreve as atividades do processo, estruturadas em entradas, ações, diretrizes de implementação e saídas. Um dos pontos centrais dessa norma é justamente a definição do escopo e dos limites da gestão de riscos, conforme o item 7.3, que estabelece que a organização deve definir o escopo e os limites da gestão de riscos de segurança da informação, assegurando que todos os ativos relevantes sejam considerados no processo de avaliação de riscos.
A flexibilidade de escopo é uma característica fundamental: a gestão de riscos pode abranger toda a organização, um departamento, um processo de negócio, um sistema específico ou até mesmo um controle particular, como o plano de continuidade de negócios. Isso porque o propósito da gestão de riscos pode variar, e a norma lista, entre os propósitos possíveis, a preparação de um plano de continuidade de negócios e a preparação de um plano de resposta a incidentes. Ou seja, a gestão de riscos não é um processo monolítico que só se aplica ao nível organizacional; ela pode ser direcionada a áreas ou controles específicos, conforme a necessidade e o contexto da organização.
Na prática, uma organização pode, por exemplo, realizar uma gestão de riscos específica para o seu plano de continuidade de negócios, identificando as ameaças e vulnerabilidades que podem interromper as operações críticas e definindo controles para mitigar esses riscos. Essa abordagem setorial é perfeitamente compatível com a norma, que reconhece a necessidade de adaptar o processo ao escopo definido.
A banca explora aqui um possível equívoco: o candidato pode pensar que a gestão de riscos, por ser um processo estruturado, só se aplica ao nível organizacional. No entanto, a norma é clara ao permitir a aplicação a aspectos particulares, desde que o escopo e os limites sejam definidos adequadamente. A palavra-chave é "escopo": a gestão de riscos é flexível e pode ser dimensionada conforme a necessidade.
A banca testa se o candidato confunde a abrangência da gestão de riscos com a obrigatoriedade de aplicação integral. A norma permite a aplicação a "aspectos particulares", como o plano de continuidade de negócios, desde que o escopo seja definido. Não se trata de uma limitação, mas de uma flexibilidade.
✅ CERTO. A afirmação está correta, pois a NBR ISO/IEC 27005 prevê a definição do escopo e dos limites da gestão de riscos, permitindo que o processo seja aplicado à organização como um todo ou a aspectos particulares, como o plano de continuidade de negócios. Essa flexibilidade é essencial para que a gestão de riscos seja adaptada às necessidades e ao contexto de cada organização.
Gabarito: C (Certo).
Link permanente: /questoes/ce418135