Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — FCC 2024
Segurança da Informação›Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
fc147366
Banca
FCC
Órgão
BAHIAGÁS
Ano
2024
Cargo
APO ( )
Para a ABNT NBR ISOMEC 27005:2023, o processo de gestão de riscos de segurança da informação pode ser iterativo para atividades dos processos de
Aidentificação de riscos e tratamento de riscos.
Bavaliação de riscos e análise de risco.
Canálise de riscos e Estabelecimento de contexto.
Davaliação de riscos e/ou tratamento de riscos.
Eestabelecimento de contexto e Identificação de riscos.
Revelar gabarito e comentário▾
GabaritoD — avaliação de riscos e/ou tratamento de riscos.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de Riscos de Segurança da Informação (ABNT NBR ISO/IEC 27005:2023)
Gabarito: letra D. Segundo a ABNT NBR ISO/IEC 27005:2023, o processo de gestão de riscos de segurança da informação pode ser iterativo para as atividades de avaliação de riscos e/ou tratamento de riscos. A norma prevê que essas duas atividades podem ser repetidas (iteradas) ao longo do processo, especialmente quando há mudanças no contexto, nas ameaças ou nos resultados das avaliações. As demais alternativas combinam atividades que, embora façam parte do processo, não são as que a norma destaca como passíveis de iteração.
A gestão de riscos de segurança da informação (GRSI) é um processo sistemático que visa identificar, analisar, avaliar e tratar os riscos que podem comprometer a confidencialidade, a integridade e a disponibilidade das informações. A norma ABNT NBR ISO/IEC 27005 fornece diretrizes para esse processo, mas não prescreve um método específico — cabe à organização definir sua abordagem, considerando o escopo do SGSI, o contexto e o setor de atuação.
O processo de GRSI, conforme a ISO 27005, é composto pelas seguintes atividades principais:
Estabelecimento do contexto: define o escopo, os limites, os critérios de risco (apetite, aceitação) e o método de avaliação.
Avaliação de riscos: subdivide-se em identificação, análise e avaliação dos riscos.
Tratamento de riscos: seleção e implementação de opções para modificar, reter, evitar ou compartilhar o risco.
Comunicação e consulta e monitoramento e revisão: atividades paralelas que perpassam todo o processo.
A norma destaca que o processo pode ser iterativo, ou seja, algumas atividades podem ser repetidas ao longo do ciclo, especialmente quando:
ocorrem mudanças significativas no contexto interno ou externo;
novas ameaças ou vulnerabilidades são identificadas;
os resultados da avaliação de riscos indicam a necessidade de reavaliar;
o tratamento de riscos não atinge os níveis desejados.
Nesse sentido, a avaliação de riscos e o tratamento de riscos são as atividades que a norma explicitamente menciona como passíveis de iteração. Isso porque a avaliação pode precisar ser refeita após o tratamento, e o tratamento pode ser ajustado com base em novas avaliações — um ciclo contínuo de melhoria.
ABNT NBR ISO/IEC 27005:2023:
O processo de gestão de riscos de segurança da informação pode ser iterativo para as atividades de avaliação de riscos e/ou tratamento de riscos.
A banca explora exatamente a literalidade da norma: a iteração é prevista para avaliação e tratamento, não para outras combinações. As alternativas que misturam outras atividades (como identificação, análise, estabelecimento de contexto) estão incorretas porque a norma não as destaca como iterativas nesse contexto.
1Estabelecimento do contexto
2Avaliação de riscos
3Tratamento de riscos
4Comunicação e monitoramento
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
A alternativa afirma que a iteração ocorre para identificação de riscos e tratamento de riscos. Embora o tratamento seja iterativo, a identificação de riscos não é destacada pela norma como atividade passível de iteração nesse contexto. A identificação é uma etapa da avaliação de riscos, mas a norma especifica a iteração para a avaliação como um todo e para o tratamento, não para a identificação isoladamente.
Alternativa B — ❌ Incorreta
A alternativa menciona avaliação de riscos e análise de risco. A avaliação de riscos é iterativa, mas a análise de risco é uma subetapa da avaliação, não uma atividade separada que a norma destaque como iterativa. A norma fala em "avaliação de riscos" como um processo que engloba identificação, análise e avaliação, e é essa avaliação como um todo que pode ser iterada.
Alternativa C — ❌ Incorreta
A alternativa combina análise de riscos e estabelecimento de contexto. O estabelecimento de contexto é uma atividade inicial do processo, mas não é destacado como iterativo pela norma. A análise de riscos, por sua vez, é uma subetapa da avaliação, e a norma não a menciona isoladamente como iterativa.
Alternativa D — ✅ Correta ⟵ GABARITO
A alternativa correta, pois a norma ABNT NBR ISO/IEC 27005:2023 estabelece que o processo de gestão de riscos pode ser iterativo para as atividades de avaliação de riscos e/ou tratamento de riscos. Essa é a redação literal da norma, que reconhece a necessidade de repetir essas atividades ao longo do ciclo de gestão de riscos.
Alternativa E — ❌ Incorreta
A alternativa combina estabelecimento de contexto e identificação de riscos. Nenhuma dessas atividades é destacada pela norma como iterativa. O estabelecimento de contexto é uma etapa inicial, e a identificação de riscos é uma subetapa da avaliação — a norma não as menciona como passíveis de iteração.
Gabarito: letra D — a única que reflete a literalidade da ABNT NBR ISO/IEC 27005:2023 quanto à iteratividade do processo de gestão de riscos.