Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — FCC 2026
Segurança da Informação›Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
fc141859
Banca
FCC
Órgão
SCGE PE
Ano
2026
Cargo
Ges Gov ( )
Um Gestor Governamental está na fase de avaliação de riscos de segurança da informação para um órgão estadual, seguindo o que preconiza a norma ABNT NBR ISO/IEC 27001:2024. O Gestor deve estabelecer e aplicar um processo de avaliação de riscos de segurança da informação que, dentre outros, identifique os riscos de segurança da informação:
1. aplicando o processo de avaliação do risco de segurança da informação para identificar os riscos associados com a perda de confidencialidade, integridade e disponibilidade da informação dentro do escopo do sistema de gestão da segurança da informação; e
2. ___I______
A lacuna I é corretamente preenchida com:
Apriorizando os riscos analisados para o tratamento do risco.
Bavaliando a probabilidade realística da ocorrência dos riscos identificados.
Cdeterminando os níveis de risco.
Didentificando os proprietários dos riscos.
Eestabelecendo os critérios de aceitação de riscos.
Revelar gabarito e comentário▾
GabaritoC — determinando os níveis de risco.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Avaliação de riscos na ABNT NBR ISO/IEC 27001:2024
Gabarito: letra C. A lacuna I é corretamente preenchida com "determinando os níveis de risco", pois o item 6.1.2 c) da norma exige que o processo de avaliação de riscos identifique os riscos de segurança da informação por duas vias: (1) aplicando o processo de avaliação do risco para identificar os riscos associados à perda de confidencialidade, integridade e disponibilidade; e (2) identificando os proprietários dos riscos. As demais alternativas descrevem atividades de outras fases do processo (análise, avaliação, tratamento), não da identificação.
A ABNT NBR ISO/IEC 27001:2024 estabelece, no item 6.1.2, os requisitos para o processo de avaliação de riscos de segurança da informação dentro do Sistema de Gestão de Segurança da Informação (SGSI). Esse processo é estruturado em etapas sequenciais e lógicas: primeiro se estabelecem os critérios de risco (incluindo critérios de aceitação), depois se identificam os riscos, em seguida se analisam (avaliando consequências, probabilidade e determinando níveis de risco) e, por fim, se avaliam os riscos (comparando com os critérios e priorizando para tratamento). A questão cobra exatamente a etapa de identificação, que é o ponto de partida da avaliação — sem identificar corretamente os riscos e seus responsáveis, as etapas seguintes perdem o sentido.
A norma detalha o processo de avaliação de riscos no item 6.1.2, que é a fonte direta da resposta. Vejamos o trecho que decide a questão:
ABNT-NBR-ISO/IEC-27001-6.1.2
A organização deve estabelecer e aplicar um processo de avaliação de riscos de segurança da informação que: c) identifique os riscos de segurança da informação:
A pegadinha da questão está em confundir as etapas do processo. A banca mistura atividades da identificação (que é o que a lacuna pede) com atividades da análise e da avaliação dos riscos. A alternativa C é a única que pertence à etapa de identificação, pois identificar os proprietários dos riscos é parte integrante dessa fase. As demais alternativas descrevem ações de fases posteriores: analisar (avaliar probabilidade, determinar níveis), avaliar (priorizar, comparar com critérios) e tratar (estabelecer critérios de aceitação).
Para fixar, veja a sequência lógica do processo de avaliação de riscos na norma:
Etapa
Atividade
Item da norma
Estabelecer critérios
Critérios de aceitação e de avaliação
6.1.2 a)
Identificar riscos
Riscos associados à perda de C.I.D. + proprietários dos riscos
6.1.2 c)
Analisar riscos
Avaliar consequências, probabilidade e determinar níveis de risco
6.1.2 d)
Avaliar riscos
Comparar com critérios e priorizar para tratamento
6.1.2 e)
NÃO CAIA NESSA!
A banca adora trocar as etapas do processo de avaliação de riscos. Aqui, ela coloca atividades da análise (avaliar probabilidade, determinar níveis) e da avaliação (priorizar, comparar com critérios) como se fossem da identificação. A palavra-chave é "identifique os riscos": a norma lista exatamente duas ações — aplicar o processo de avaliação do risco e identificar os proprietários. Se você decorar essa dupla, mata a questão.
Alternativa A — ❌ Incorreta
Priorizar os riscos analisados para o tratamento do risco é atividade da avaliação dos riscos (item 6.1.2 e), não da identificação. A priorização ocorre depois que os riscos são identificados e analisados, quando se compara os níveis de risco com os critérios estabelecidos.
Alternativa B — ❌ Incorreta
Avaliar a probabilidade realística da ocorrência dos riscos identificados é atividade da análise dos riscos (item 6.1.2 d), não da identificação. A análise avalia consequências e probabilidade, enquanto a identificação apenas levanta quais são os riscos.
Alternativa C — ✅ Correta ⟵ GABARITO
Determinar os níveis de risco é atividade da análise dos riscos (item 6.1.2 d), não da identificação. A análise determina os níveis de risco após avaliar consequências e probabilidade, enquanto a identificação apenas levanta quais são os riscos.
Alternativa D — ❌ Incorreta
Identificar os proprietários dos riscos é a segunda ação da identificação dos riscos (item 6.1.2 c), mas a lacuna pede a primeira ação, que é aplicar o processo de avaliação do risco para identificar os riscos associados à perda de C.I.D. A alternativa D descreve a segunda ação, não a primeira.
Alternativa E — ❌ Incorreta
Estabelecer os critérios de aceitação de riscos é atividade da primeira etapa do processo de avaliação (item 6.1.2 a), não da identificação. Os critérios de aceitação são definidos antes da identificação, para servirem de base para a avaliação posterior.
Gabarito: letra C — a lacuna I é preenchida com "determinando os níveis de risco", pois a identificação dos riscos na norma ABNT NBR ISO/IEC 27001:2024 é composta por duas ações: aplicar o processo de avaliação do risco e identificar os proprietários dos riscos.