Pular para o conteúdo principal

Questão de Segurança da Informação — Políticas de Segurança de Informação — CESGRANRIO 2022

Segurança da InformaçãoPolíticas de Segurança de Informação
Código
cg016854
Banca
CESGRANRIO
Órgão
ELETROBRAS-ELETRONUCLEAR
Ano
2022
Nível
Superior
Cargo
Administrador
Entre os conceitos apresentados na norma ABNT ISO 31000:2018, encontra-se o de gestão de riscos, que envolve um(a)
  1. Atratamento de riscos, o qual deve ser implementado para que os agentes atuem no controle da probabilidade simultaneamente ao controle de consequências.
  2. Bcontrole de riscos, que é uma medida que inclui o histórico de acidentes, não se limitando a qualquer processo, política, dispositivo ou prática.
  3. Canálise de riscos, que pode ser realizada em vários graus de detalhamento e complexidade, dependendo do propósito, da disponibilidade e da confiabilidade da informação.
  4. Davaliação de riscos, em que se comparam os resultados advindos da identificação dos riscos com os critérios estabelecidos para os níveis de ação.
  5. Eidentificação dos riscos, que tem como objetivo decrescer o número de acidentes ocorridos no passado, estabelecendo séries históricas e taxas de frequência.
Revelar gabarito e comentário

GabaritoC — análise de riscos, que pode ser realizada em vários graus de detalhamento e complexidade, dependendo do propósito, da disponibilidade e da confiabilidade da informação.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de riscos na ABNT ISO 31000:2018

Gabarito: letra C. Conforme a ABNT ISO 31000:2018, a análise de riscos pode ser conduzida com diferentes graus de detalhamento e complexidade, dependendo do propósito, da disponibilidade e da confiabilidade das informações. Essa flexibilidade é uma característica central da norma, que permite análises qualitativas, semiquantitativas ou quantitativas.

A banca explora a distinção entre as etapas do processo de gestão de riscos, exigindo conhecimento preciso de cada uma.

Etapa do Processo

Descrição Correta (ISO 31000)

Descrição Incorreta (Alternativa)

Análise de riscos

Pode ser realizada em vários graus de detalhamento e complexidade, dependendo do propósito, da disponibilidade e da confiabilidade da informação.

—

Tratamento de riscos

Seleção e implementação de opções para modificar riscos.

Deve ser implementado para controle simultâneo de probabilidade e consequências.

Controle de riscos

Medida que modifica o risco, de forma estruturada.

Inclui histórico de acidentes, sem se limitar a processo, política, dispositivo ou prática.

Avaliação de riscos

Compara o nível de risco obtido na análise com os critérios de risco.

Compara resultados da identificação dos riscos com os critérios.

Identificação de riscos

Processo de encontrar, reconhecer e descrever riscos.

Objetiva decrescer o número de acidentes passados, estabelecendo séries históricas.

  1. 1Identificação de riscos
  2. 2Análise de riscos
  3. 3Avaliação de riscos
  4. 4Tratamento de riscos
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

O tratamento de riscos envolve a seleção e implementação de opções para modificar riscos, mas a afirmação de que ele "deve ser implementado para que os agentes atuem no controle da probabilidade simultaneamente ao controle de consequências" é imprecisa. A norma não impõe essa simultaneidade como requisito, e o tratamento pode focar em apenas um dos aspectos.

Alternativa B — ❌ Incorreta

Controle de riscos é uma medida que modifica o risco, mas a definição apresentada ("inclui o histórico de acidentes, não se limitando a qualquer processo, política, dispositivo ou prática") não corresponde ao conceito da ISO 31000. O controle é uma medida estruturada, e o histórico de acidentes não é parte essencial de sua definição.

Alternativa C — ✅ Correta ⟵ GABARITO

A análise de riscos é a etapa que compreende a compreensão da natureza e do nível do risco. A ISO 31000 destaca que ela "pode ser realizada em vários graus de detalhamento e complexidade, dependendo do propósito, da disponibilidade e da confiabilidade da informação". Essa flexibilidade permite que a análise seja adaptada ao contexto e aos recursos disponíveis.

Alternativa D — ❌ Incorreta

A avaliação de riscos consiste em comparar o nível de risco obtido na análise com os critérios de risco estabelecidos, para determinar se o risco é aceitável. A alternativa erra ao afirmar que a comparação é feita com "resultados advindos da identificação dos riscos" — o correto é que a avaliação utiliza os resultados da análise de riscos, não diretamente da identificação.

Alternativa E — ❌ Incorreta

A identificação de riscos é o processo de encontrar, reconhecer e descrever riscos que podem afetar o alcance dos objetivos. Seu objetivo não é "decrescer o número de acidentes ocorridos no passado", mas sim listar riscos potenciais, independentemente de eventos passados. A redução de acidentes é consequência de todo o processo de gestão de riscos, não da identificação isoladamente.

NÃO CAIA NESSA!

A banca troca as definições das etapas do processo de gestão de riscos, especialmente análise, avaliação e identificação. Lembre-se: análise = compreensão do risco (detalhamento variável); avaliação = comparação com critérios; identificação = listagem de riscos. Na dúvida, foque na literalidade da ISO 31000.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra C.

Link permanente: /questoes/cg016854