Pular para o conteúdo principal

Questão de Segurança da Informação — SGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.) — FCC 2024

Segurança da InformaçãoSGSI, Controles e Estrutura das Normas da Família 27000 (ISO/IEC 27001, 27002, etc.)
Código
fc147365
Banca
FCC
Órgão
BAHIAGÁS
Ano
2024
Cargo
APO ( )
Conforme a ABNT NBR ISO/IEC 27001:2022, a organização deve estabelecer e manter critérios de riscos de segurança da Informação que incluam os critérios
  1. Ade integração e implantação das ações dentro dos processos do seu sistema de gestão da segurança da informação; e critérios de avaliação e eficácia das ações.
  2. Bde ação para abordar os riscos e oportunidades, e critérios para prevenir ou reduzir efeitos indesejados da avaliação de risco.
  3. Cde identificação dos proprietários do risco; e critérios de análise do risco de segurança da informação.
  4. Dde aceitação de risco; e critérios para realizar as avaliações de riscos de segurança da informação.
  5. Epara a determinação do nível de risco, e critérios de priorização dos riscos analisados para o tratamento de risco.
Revelar gabarito e comentário

GabaritoD — de aceitação de risco; e critérios para realizar as avaliações de riscos de segurança da informação.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Critérios de riscos de segurança da informação na ABNT NBR ISO/IEC 27001:2022

Gabarito: letra D. A norma exige que a organização estabeleça e mantenha critérios de riscos de segurança da informação que incluam critérios de aceitação de riscos e critérios para realizar as avaliações de riscos de segurança da informação — exatamente o que a alternativa D reproduz. As demais alternativas misturam elementos de outras etapas do processo de gestão de riscos (tratamento, análise, identificação) ou de outros requisitos do SGSI, mas não correspondem ao texto literal do requisito sobre critérios de risco.

A ABNT NBR ISO/IEC 27001:2022 é a norma de requisitos para o Sistema de Gestão de Segurança da Informação (SGSI). Ela estabelece, na seção de planejamento, que a organização deve definir e aplicar um processo de avaliação de riscos de segurança da informação. Esse processo começa justamente pela definição dos critérios que vão orientar toda a avaliação: sem critérios claros de aceitação e sem critérios para conduzir as avaliações, não há como decidir objetivamente o que é aceitável ou como comparar riscos entre si.

O requisito específico sobre critérios de risco aparece no item 6.1.3 da norma ("Avaliação de riscos de segurança da informação"), que determina que a organização deve estabelecer e aplicar um processo de avaliação de riscos que inclua o estabelecimento e a manutenção de critérios de riscos de segurança da informação, contendo: (1) critérios de aceitação de riscos; e (2) critérios para realizar as avaliações de riscos de segurança da informação. Esses critérios são a base para as etapas seguintes — identificação, análise e avaliação dos riscos — e para a decisão sobre o tratamento.

Na prática, os critérios de aceitação definem o nível de risco que a organização está disposta a tolerar (o chamado "apetite de risco"), enquanto os critérios para realizar as avaliações estabelecem a metodologia, as escalas de probabilidade e impacto, e as regras para determinar o nível de cada risco. Sem esses dois elementos, o processo de avaliação fica subjetivo e não auditável.

A pegadinha da banca está em espalhar, nas alternativas erradas, elementos de outras fases do processo de gestão de riscos — como tratamento, análise, identificação e priorização — que são importantes, mas não fazem parte do requisito específico sobre critérios de risco. O candidato que conhece o processo como um todo pode se confundir e marcar uma alternativa que descreve outra etapa. O critério decisivo é: a questão pergunta especificamente sobre os critérios de riscos que a organização deve estabelecer e manter — e o texto da norma é taxativo ao listar apenas os dois itens da alternativa D.

Critérios de riscos (ISO/IEC 27001:2022, item 6.1.3)
  • 1Critérios de aceitação de riscos
    • Nível tolerável (apetite de risco)
  • 2Critérios para realizar as avaliações
    • Metodologia
    • Escalas de probabilidade e impacto
    • Regras para determinar o nível
  • 3Fora do requisito (pegadinha)
    • Tratamento de riscos
    • Análise de riscos
    • Priorização
    • Identificação de proprietários
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Menciona "critérios de integração e implantação das ações dentro dos processos do SGSI" e "critérios de avaliação e eficácia das ações". Esses elementos não constam do requisito sobre critérios de riscos. A integração das ações e a avaliação de eficácia são preocupações de outras partes do SGSI (como a operação e a avaliação de desempenho), não dos critérios de risco estabelecidos no processo de avaliação de riscos.

Alternativa B — ❌ Incorreta

Fala em "critérios de ação para abordar os riscos e oportunidades" e "critérios para prevenir ou reduzir efeitos indesejados da avaliação de risco". O primeiro elemento remete ao requisito de "ações para abordar riscos e oportunidades" (item 6.1.1 da norma), que é um requisito genérico de planejamento, não específico dos critérios de risco. O segundo elemento não existe como critério na norma — a prevenção ou redução de efeitos indesejados é consequência do tratamento de riscos, não um critério de avaliação.

Alternativa C — ❌ Incorreta

Cita "critérios de identificação dos proprietários do risco" e "critérios de análise do risco de segurança da informação". A identificação dos proprietários do risco é uma atividade do processo de gestão de riscos (relacionada à responsabilização), mas não é um critério de risco. A análise do risco é uma etapa do processo de avaliação, não um critério a ser estabelecido. A norma não lista esses elementos como critérios de risco.

Alternativa D — ✅ Correta ⟵ GABARITO

Reproduz fielmente o requisito da norma: a organização deve estabelecer e manter critérios de riscos de segurança da informação que incluam critérios de aceitação de riscos e critérios para realizar as avaliações de riscos de segurança da informação. Esses são exatamente os dois itens exigidos pelo item 6.1.3 da ABNT NBR ISO/IEC 27001:2022. Os critérios de aceitação definem o nível de risco tolerável, e os critérios para avaliação orientam como os riscos serão medidos e comparados.

Alternativa E — ❌ Incorreta

Menciona "critérios para a determinação do nível de risco" e "critérios de priorização dos riscos analisados para o tratamento de risco". A determinação do nível de risco é uma atividade da análise de riscos, e a priorização para tratamento é uma atividade da avaliação de riscos — ambas são etapas do processo, mas não são os critérios que a norma exige que sejam estabelecidos. A norma não lista esses elementos como critérios de risco.

NÃO CAIA NESSA!

A banca tenta confundir o candidato misturando elementos de outras etapas do processo de gestão de riscos (análise, tratamento, priorização) com os critérios de risco. O candidato que conhece o processo como um todo pode achar que qualquer elemento relacionado a riscos serve, mas o requisito específico da norma é taxativo: apenas critérios de aceitação e critérios para realizar as avaliações. Na prova, quando a questão perguntar sobre "critérios de riscos", lembre-se dos dois itens — aceitação e avaliação — e elimine qualquer alternativa que traga outros elementos.

PEGA ESSA DICA!

Para fixar, associe os critérios de risco ao início do processo de avaliação: eles são o "combinado" antes de começar a medir. Critérios de aceitação = até onde a organização tolera o risco; critérios para avaliação = como medir (escalas, metodologia). Qualquer alternativa que fale de tratamento, análise, priorização ou identificação está fora do requisito específico.

Gabarito: letra D

Link permanente: /questoes/fc147365