Pular para o conteúdo principal

Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — FCC 2026

Segurança da InformaçãoRiscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
fc142063
Banca
FCC
Órgão
ALERR
Ano
2026
Cargo
Ana Leg ( )
Uma Assembleia Legislativa implementa um SGSI conforme a norma ABNT NBR ISO/IEC 27001:2024, com múltiplas unidades administrativas conduzindo avaliações de riscos. Diante da necessidade de assegurar aplicação uniforme de critérios, rastreabilidade decisória e comparabilidade direta dos resultados entre ciclos, a prática que atende integralmente aos requisitos normativos de definição e aplicação do processo de avaliação de riscos, de acordo com a seção da norma que trata de riscos e oportunidades, é a
  1. Arevisão periódica dos riscos com base em indicadores institucionais e eventos relevantes para os processos de negócio da organização.
  2. Bdocumentação dos riscos avaliados com registro das decisões adotadas pelas unidades responsáveis.
  3. Cdefinição e aplicação uniforme de critérios de risco, incluindo aceitação e avaliação, garantindo comparabilidade direta dos resultados.
  4. Dconsolidação dos resultados das avaliações com harmonização posterior conduzida por instância de governança institucional.
  5. Econdução das avaliações com adaptação de critérios entre unidades, resultando em variações consistentes nos resultados obtidos
Revelar gabarito e comentário

GabaritoC — definição e aplicação uniforme de critérios de risco, incluindo aceitação e avaliação, garantindo comparabilidade direta dos resultados.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Avaliação de riscos na ABNT NBR ISO/IEC 27001:2024 — seção 6.1 (Ações para abordar riscos e oportunidades)

Gabarito: letra C. A prática que atende integralmente aos requisitos normativos é a definição e aplicação uniforme de critérios de risco, incluindo aceitação e avaliação, garantindo comparabilidade direta dos resultados — exatamente o que a norma exige na seção 6.1.2, ao determinar que a organização estabeleça critérios de avaliação de riscos e de aceitação de riscos, e que as avaliações sejam realizadas de forma a produzir resultados comparáveis e válidos (ABNT NBR ISO/IEC 27001:2024, item 6.1.2 e item 8.2).

A ABNT NBR ISO/IEC 27001:2024 é a norma de requisitos para o Sistema de Gestão de Segurança da Informação (SGSI). A seção que trata de riscos e oportunidades é a seção 6 — Planejamento, mais especificamente o item 6.1 — Ações para abordar riscos e oportunidades. É nesse item que a norma estabelece o que a organização deve fazer para planejar as ações diante dos riscos identificados. O subitem 6.1.2 — Avaliação de riscos de segurança da informação é o coração da questão: ele determina que a organização defina e aplique critérios de avaliação de riscos e critérios de aceitação de riscos, e que as avaliações sejam conduzidas de modo a produzir resultados comparáveis e válidos.

A exigência de comparabilidade é o ponto central. Quando múltiplas unidades administrativas conduzem avaliações de riscos de forma independente, sem critérios uniformes, cada uma pode adotar escalas, metodologias e níveis de aceitação diferentes — o que torna impossível comparar os resultados entre si e entre ciclos. A norma resolve isso justamente ao exigir que os critérios sejam definidos e aplicados de forma uniforme em toda a organização. Isso garante que um risco avaliado como "alto" em uma unidade signifique a mesma coisa em outra, e que a evolução do risco ao longo do tempo possa ser medida com precisão.

A rastreabilidade decisória também é contemplada: a norma exige que a organização retenha informação documentada dos resultados das avaliações de riscos (item 8.2) e do processo de avaliação (item 6.1.2). Isso significa que cada decisão sobre riscos deve ser registrada, com os critérios aplicados e os resultados obtidos, permitindo auditoria e revisão futura. A combinação de critérios uniformes + documentação obrigatória é o que garante a comparabilidade direta entre ciclos e a rastreabilidade das decisões.

A alternativa C é a única que captura integralmente esses três requisitos: definição uniforme de critérios (incluindo aceitação e avaliação) e comparabilidade direta dos resultados. As demais alternativas abordam aspectos complementares ou até contrários ao que a norma exige, como veremos na análise detalhada.

ABNT NBR ISO/IEC 27001:2024 (item 6.1.2 — Avaliação de riscos de segurança da informação):

A organização deve definir e aplicar critérios de avaliação de riscos de segurança da informação. A organização deve definir e aplicar critérios de aceitação de riscos de segurança da informação. A organização deve realizar avaliações de riscos de segurança da informação que produzam resultados comparáveis e válidos.

ABNT NBR ISO/IEC 27001:2024 (item 8.2 — Avaliação de riscos da segurança da informação):

A organização deve realizar avaliações de riscos da segurança da informação a intervalos planejados, ou quando mudanças significativas forem propostas ou ocorrerem, levando em conta os critérios estabelecidos em 6.1.2 a). A organização deve reter informação documentada dos resultados das avaliações de riscos da segurança da informação.

A pegadinha da questão está em distinguir o que é requisito normativo (o que a norma exige) do que é boa prática complementar (o que pode ser feito, mas não é o foco da seção). A banca explora a confusão entre "definir critérios uniformes" (exigência da norma) e "harmonizar resultados depois" (prática de governança, mas que não atende ao requisito de comparabilidade desde a origem).

Avaliação de riscos (ISO 27001:2024)
  • 1Seção 6.1 (Planejamento)
    • 6.1.2 — Critérios
      • Definição uniforme
      • Aplicação consistente
      • Comparabilidade dos resultados
    • 8.2 — Documentação
      • Retenção de informação documentada
      • Rastreabilidade decisória
  • 2Requisitos centrais
    • Critérios uniformes
    • Aplicação consistente
    • Documentação obrigatória
  • 3Práticas que NÃO atendem
    • Revisão periódica (seção 9, não 6.1)
    • Só documentar (insuficiente)
    • Harmonização posterior (paliativo)
    • Adaptação de critérios (viola a norma)
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

A revisão periódica dos riscos com base em indicadores institucionais e eventos relevantes é uma prática de monitoramento e análise crítica (seção 9 da norma), não um requisito da seção 6.1 sobre riscos e oportunidades. Embora a norma exija avaliações a intervalos planejados (item 8.2), a alternativa não aborda a definição e aplicação uniforme de critérios, que é o núcleo da questão. Ela trata do quando revisar, não do como avaliar de forma comparável.

Alternativa B — ❌ Incorreta

A documentação dos riscos avaliados com registro das decisões é um requisito real (a norma exige reter informação documentada), mas é insuficiente e incompleta para atender integralmente à seção 6.1. A norma exige mais do que documentar: exige que os critérios sejam definidos e aplicados de forma uniforme para garantir comparabilidade. A alternativa B trata apenas da evidência do processo, não do processo em si — falta o elemento central da uniformidade de critérios.

Alternativa C — ✅ Correta ⟵ GABARITO

Esta é a única alternativa que espelha integralmente o requisito do item 6.1.2 da norma: definir e aplicar critérios de avaliação e aceitação de riscos de forma uniforme, garantindo comparabilidade direta dos resultados. A norma exige exatamente isso: critérios uniformes (para que resultados sejam comparáveis entre unidades e entre ciclos) e aplicação consistente (para que a comparação seja válida). A rastreabilidade decisória é garantida pela retenção de informação documentada (item 8.2).

Alternativa D — ❌ Incorreta

A consolidação dos resultados com harmonização posterior por instância de governança é uma prática de governança institucional, mas não atende ao requisito normativo de comparabilidade desde a origem. A norma exige que os critérios sejam definidos e aplicados de forma uniforme desde o início — não que resultados divergentes sejam "harmonizados" depois. Harmonizar posteriormente é um paliativo que não garante comparabilidade direta, pois cada unidade pode ter usado critérios diferentes na avaliação original.

Alternativa E — ❌ Incorreta

A adaptação de critérios entre unidades, resultando em variações consistentes, é exatamente o oposto do que a norma exige. A norma determina que os critérios sejam definidos e aplicados de forma uniforme (item 6.1.2). Adaptar critérios entre unidades quebra a comparabilidade dos resultados — que é o requisito central da questão. A alternativa E descreve uma prática que viola o requisito normativo, em vez de atendê-lo.

A regra de ouro para questões sobre a seção 6.1 da ISO 27001:2024 é: critérios uniformes + aplicação consistente + documentação = comparabilidade e rastreabilidade. Qualquer alternativa que sugira adaptação, harmonização posterior ou ausência de critérios definidos está em desacordo com a norma.

Gabarito: letra C

Link permanente: /questoes/fc142063