Questão de Segurança da Informação — Norma 27005 — CESGRANRIO 2024
Segurança da Informação›Norma 27005
Código
cg022348
Banca
CESGRANRIO
Órgão
IPEA
Ano
2024
Nível
Superior
Cargo
Técnico de Planejamento e Pesquisa - Infraestrutura de Tecnologia da Informação
Na NBR ISO 27005:2019, é estabelecido que as opções de tratamento do risco sejam selecionadas com base no resultado do processo de avaliação de riscos, no custo esperado para implementação dessas opções e nos benefícios previstos. A ação de uma das opções de tratamento do risco recomenda que o nível de risco seja gerenciado por meio da inclusão, da exclusão ou da alteração de controles, para que o risco residual possa ser reavaliado e, então, considerado aceitável.Essa opção de tratamento do risco é a de
Aaceitação do risco
Bcompartilhamento do risco
Cevitação do risco
Dmodificação do risco
Eretenção do risco
Revelar gabarito e comentário▾
GabaritoD — modificação do risco
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
NBR ISO 27005:2019 – Opções de Tratamento do Risco
Gabarito: letra D (Modificação do Risco). A descrição apresentada no enunciado — gerenciar o nível de risco por meio da inclusão, exclusão ou alteração de controles, com reavaliação do risco residual até considerá-lo aceitável — corresponde exatamente à definição da opção modificação do risco conforme a norma ISO 27005:2019.
A norma estabelece quatro opções de tratamento do risco, conforme detalhado no contexto:
Opção
Definição
Modificação do risco
Gerenciar o nível de risco através da inclusão, exclusão ou alteração de controles; o risco residual é reavaliado e, se aceitável, o tratamento é concluído.
Retenção do risco
Aceitar o risco consciente e objetivamente, sem ações adicionais (quando o nível atende aos critérios).
Ação de evitar o risco
Eliminar a atividade ou condição que dá origem ao risco.
Compartilhamento do risco
Transferir o risco para outra entidade que possa gerenciá-lo de forma mais eficaz.
Tratamento do risco (ISO 27005): Modificação do risco (Inclui, exclui ou altera controles, Reavalia risco residual); Retenção do risco (Aceita sem ação adicional); Evitação do risco (Elimina a atividade-fonte); Compartilhamento do risco (Transfere a outra entidade)
Alternativa A — Aceitação do risco ❌ Incorreta
Aceitação (retenção) significa aceitar o risco sem novas ações, não envolve inclusão/exclusão/alteração de controles.
Alternativa B — Compartilhamento do risco ❌ Incorreta
Compartilhamento transfere o risco a outra parte, não gerencia o nível por alteração de controles.
Alternativa C — Evitação do risco ❌ Incorreta
Evitar o risco significa eliminar a atividade-fonte, não modificar controles.
Alternativa D — Modificação do risco ✅ Correta ⟵ GABARITO
Exatamente a definição da norma: ajuste de controles até que o risco residual seja aceitável.
Alternativa E — Retenção do risco ❌ Incorreta
Retenção é aceitar passivamente o risco, sem alteração de controles.