Pular para o conteúdo principal

Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — FCC 2026

Segurança da InformaçãoRiscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
fc141859
Banca
FCC
Órgão
SCGE PE
Ano
2026
Cargo
Ges Gov ( )

Um Gestor Governamental está na fase de avaliação de riscos de segurança da informação para um órgão estadual, seguindo o que preconiza a norma ABNT NBR ISO/IEC 27001:2024. O Gestor deve estabelecer e aplicar um processo de avaliação de riscos de segurança da informação que, dentre outros, identifique os riscos de segurança da informação:

 

1. aplicando o processo de avaliação do risco de segurança da informação para identificar os riscos associados com a perda de confidencialidade, integridade e disponibilidade da informação dentro do escopo do sistema de gestão da segurança da informação; e

 

2. ___I______

 

A lacuna I é corretamente preenchida com:

  1. Apriorizando os riscos analisados para o tratamento do risco.
  2. Bavaliando a probabilidade realística da ocorrência dos riscos identificados.
  3. Cdeterminando os níveis de risco.
  4. Didentificando os proprietários dos riscos.
  5. Eestabelecendo os critérios de aceitação de riscos.
Revelar gabarito e comentário

GabaritoC — determinando os níveis de risco.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Avaliação de riscos na ABNT NBR ISO/IEC 27001:2024

Gabarito: letra C. A lacuna I é corretamente preenchida com "determinando os níveis de risco", pois o item 6.1.2 c) da norma exige que o processo de avaliação de riscos identifique os riscos de segurança da informação por duas vias: (1) aplicando o processo de avaliação do risco para identificar os riscos associados à perda de confidencialidade, integridade e disponibilidade; e (2) identificando os proprietários dos riscos. As demais alternativas descrevem atividades de outras fases do processo (análise, avaliação, tratamento), não da identificação.

A ABNT NBR ISO/IEC 27001:2024 estabelece, no item 6.1.2, os requisitos para o processo de avaliação de riscos de segurança da informação dentro do Sistema de Gestão de Segurança da Informação (SGSI). Esse processo é estruturado em etapas sequenciais e lógicas: primeiro se estabelecem os critérios de risco (incluindo critérios de aceitação), depois se identificam os riscos, em seguida se analisam (avaliando consequências, probabilidade e determinando níveis de risco) e, por fim, se avaliam os riscos (comparando com os critérios e priorizando para tratamento). A questão cobra exatamente a etapa de identificação, que é o ponto de partida da avaliação — sem identificar corretamente os riscos e seus responsáveis, as etapas seguintes perdem o sentido.

A norma detalha o processo de avaliação de riscos no item 6.1.2, que é a fonte direta da resposta. Vejamos o trecho que decide a questão:

ABNT-NBR-ISO/IEC-27001-6.1.2

A organização deve estabelecer e aplicar um processo de avaliação de riscos de segurança da informação que: c) identifique os riscos de segurança da informação:

A pegadinha da questão está em confundir as etapas do processo. A banca mistura atividades da identificação (que é o que a lacuna pede) com atividades da análise e da avaliação dos riscos. A alternativa C é a única que pertence à etapa de identificação, pois identificar os proprietários dos riscos é parte integrante dessa fase. As demais alternativas descrevem ações de fases posteriores: analisar (avaliar probabilidade, determinar níveis), avaliar (priorizar, comparar com critérios) e tratar (estabelecer critérios de aceitação).

Para fixar, veja a sequência lógica do processo de avaliação de riscos na norma:

Etapa

Atividade

Item da norma

Estabelecer critérios

Critérios de aceitação e de avaliação

6.1.2 a)

Identificar riscos

Riscos associados à perda de C.I.D. + proprietários dos riscos

6.1.2 c)

Analisar riscos

Avaliar consequências, probabilidade e determinar níveis de risco

6.1.2 d)

Avaliar riscos

Comparar com critérios e priorizar para tratamento

6.1.2 e)

NÃO CAIA NESSA!

A banca adora trocar as etapas do processo de avaliação de riscos. Aqui, ela coloca atividades da análise (avaliar probabilidade, determinar níveis) e da avaliação (priorizar, comparar com critérios) como se fossem da identificação. A palavra-chave é "identifique os riscos": a norma lista exatamente duas ações — aplicar o processo de avaliação do risco e identificar os proprietários. Se você decorar essa dupla, mata a questão.

Alternativa A — ❌ Incorreta

Priorizar os riscos analisados para o tratamento do risco é atividade da avaliação dos riscos (item 6.1.2 e), não da identificação. A priorização ocorre depois que os riscos são identificados e analisados, quando se compara os níveis de risco com os critérios estabelecidos.

Alternativa B — ❌ Incorreta

Avaliar a probabilidade realística da ocorrência dos riscos identificados é atividade da análise dos riscos (item 6.1.2 d), não da identificação. A análise avalia consequências e probabilidade, enquanto a identificação apenas levanta quais são os riscos.

Alternativa C — ✅ Correta ⟵ GABARITO

Determinar os níveis de risco é atividade da análise dos riscos (item 6.1.2 d), não da identificação. A análise determina os níveis de risco após avaliar consequências e probabilidade, enquanto a identificação apenas levanta quais são os riscos.

Alternativa D — ❌ Incorreta

Identificar os proprietários dos riscos é a segunda ação da identificação dos riscos (item 6.1.2 c), mas a lacuna pede a primeira ação, que é aplicar o processo de avaliação do risco para identificar os riscos associados à perda de C.I.D. A alternativa D descreve a segunda ação, não a primeira.

Alternativa E — ❌ Incorreta

Estabelecer os critérios de aceitação de riscos é atividade da primeira etapa do processo de avaliação (item 6.1.2 a), não da identificação. Os critérios de aceitação são definidos antes da identificação, para servirem de base para a avaliação posterior.

Gabarito: letra C — a lacuna I é preenchida com "determinando os níveis de risco", pois a identificação dos riscos na norma ABNT NBR ISO/IEC 27001:2024 é composta por duas ações: aplicar o processo de avaliação do risco e identificar os proprietários dos riscos.

Link permanente: /questoes/fc141859