Pular para o conteúdo principal

Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — CESPE / CEBRASPE 2025

Segurança da InformaçãoRiscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
ce418135
Banca
CESPE / CEBRASPE
Órgão
TRF 6
Ano
2025
Cargo
TJ TRF6
Acerca de gestão de riscos e continuidade de negócio, julgue o item a seguir, com base na NBR ISO 27005:2019 e na Lei Geral de Proteção de Dados (LGPD).   O processo de gestão de riscos de segurança da informação pode ser relativo à organização como um todo, mas também pode ser aplicado apenas a aspectos particulares de um controle da organização, como o seu plano de continuidade de negócios.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de riscos de segurança da informação: escopo e aplicação

Gabarito: C (Certo). A afirmação está correta: o processo de gestão de riscos de segurança da informação pode ser aplicado à organização como um todo ou a aspectos particulares, como o plano de continuidade de negócios. Essa flexibilidade de escopo é expressamente prevista na NBR ISO/IEC 27005, que orienta a definição do escopo e dos limites da gestão de riscos, e também é reconhecida pela própria norma como um dos propósitos da gestão de riscos: a preparação de um plano de continuidade de negócios.

A NBR ISO/IEC 27005 é a norma que fornece diretrizes para o processo de Gestão de Riscos de Segurança da Informação (GRSI). Ela não prescreve um método único, mas descreve as atividades do processo, estruturadas em entradas, ações, diretrizes de implementação e saídas. Um dos pontos centrais dessa norma é justamente a definição do escopo e dos limites da gestão de riscos, conforme o item 7.3, que estabelece que a organização deve definir o escopo e os limites da gestão de riscos de segurança da informação, assegurando que todos os ativos relevantes sejam considerados no processo de avaliação de riscos.

A flexibilidade de escopo é uma característica fundamental: a gestão de riscos pode abranger toda a organização, um departamento, um processo de negócio, um sistema específico ou até mesmo um controle particular, como o plano de continuidade de negócios. Isso porque o propósito da gestão de riscos pode variar, e a norma lista, entre os propósitos possíveis, a preparação de um plano de continuidade de negócios e a preparação de um plano de resposta a incidentes. Ou seja, a gestão de riscos não é um processo monolítico que só se aplica ao nível organizacional; ela pode ser direcionada a áreas ou controles específicos, conforme a necessidade e o contexto da organização.

Na prática, uma organização pode, por exemplo, realizar uma gestão de riscos específica para o seu plano de continuidade de negócios, identificando as ameaças e vulnerabilidades que podem interromper as operações críticas e definindo controles para mitigar esses riscos. Essa abordagem setorial é perfeitamente compatível com a norma, que reconhece a necessidade de adaptar o processo ao escopo definido.

A banca explora aqui um possível equívoco: o candidato pode pensar que a gestão de riscos, por ser um processo estruturado, só se aplica ao nível organizacional. No entanto, a norma é clara ao permitir a aplicação a aspectos particulares, desde que o escopo e os limites sejam definidos adequadamente. A palavra-chave é "escopo": a gestão de riscos é flexível e pode ser dimensionada conforme a necessidade.

NÃO CAIA NESSA!

A banca testa se o candidato confunde a abrangência da gestão de riscos com a obrigatoriedade de aplicação integral. A norma permite a aplicação a "aspectos particulares", como o plano de continuidade de negócios, desde que o escopo seja definido. Não se trata de uma limitação, mas de uma flexibilidade.

✅ CERTO. A afirmação está correta, pois a NBR ISO/IEC 27005 prevê a definição do escopo e dos limites da gestão de riscos, permitindo que o processo seja aplicado à organização como um todo ou a aspectos particulares, como o plano de continuidade de negócios. Essa flexibilidade é essencial para que a gestão de riscos seja adaptada às necessidades e ao contexto de cada organização.

Gabarito: C (Certo).

Link permanente: /questoes/ce418135