Pular para o conteúdo principal

Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — FCC 2025

Segurança da InformaçãoRiscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
fc150712
Banca
FCC
Órgão
TRF 4
Ano
2025
Cargo
TJ TRF4
Durante a definição do Sistema de Gestão da Segurança da lnformação (SGSI), uma organização avalia o cenário externo, riscos e determina que cada unidade de negócio deve identificar seus próprios requisitos legais, normativos e contratuais. Nesse cenário, a prática coerente com o estabelecimento de contexto da gestão de riscos, segundo a norma ABNT NBR ISO/IEC 27005:2023, é
  1. Adefinir critérios de aceitação de risco com base prioritária na probabilidade, sem considerar outros fatores.
  2. Batribuir à alta direção a responsabilidade geral pela gestão de todos os riscos identificados.
  3. Cestabelecer critérios únicos para todas as unidades da organização, sem distinção.
  4. Dconsiderar apetite ao risco, requisitos das partes interessadas e normas específicas do setor.
  5. Eexcluir documentos contratuais como fonte de controles.
Revelar gabarito e comentário

GabaritoD — considerar apetite ao risco, requisitos das partes interessadas e normas específicas do setor.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Estabelecimento do contexto na gestão de riscos (ABNT NBR ISO/IEC 27005:2023)

Gabarito: letra D. A prática coerente com o estabelecimento do contexto da gestão de riscos, segundo a ABNT NBR ISO/IEC 27005:2023, é considerar o apetite ao risco, os requisitos das partes interessadas e as normas específicas do setor — exatamente o que a alternativa D afirma. A norma orienta que o contexto externo e interno seja estabelecido, envolvendo a definição de critérios básicos, escopo e limites, e que esses critérios reflitam a realidade da organização, incluindo o apetite ao risco e os requisitos legais, normativos e contratuais aplicáveis.

O estabelecimento do contexto é a primeira etapa do processo de gestão de riscos de segurança da informação (GRSI), conforme a ABNT NBR ISO/IEC 27005. Nessa fase, a organização define os critérios básicos que nortearão todo o processo: critérios de avaliação de riscos, critérios de aceitação de riscos e o escopo/limites da gestão. A norma não prescreve um método único, mas exige que a organização considere suas particularidades — o que inclui o apetite ao risco (quanto risco a organização está disposta a aceitar), as necessidades e expectativas das partes interessadas (clientes, órgãos reguladores, acionistas, etc.) e as normas específicas do setor de atuação (requisitos legais, regulatórios e contratuais).

Na prática, imagine uma instituição financeira: ao estabelecer o contexto, ela deve considerar o apetite ao risco definido pela alta direção (por exemplo, baixa tolerância a perdas financeiras), os requisitos do Banco Central (normas específicas do setor) e as cláusulas contratuais com clientes e fornecedores. Esses elementos moldam os critérios de aceitação de risco e a escolha dos controles. A norma reforça que o contexto externo e interno deve ser estabelecido, e que a definição do escopo e dos limites é essencial para que a gestão de riscos seja eficaz.

A pegadinha da banca está em apresentar alternativas que parecem plausíveis, mas que contrariam a lógica da norma: critérios baseados apenas em probabilidade (A), responsabilidade exclusiva da alta direção (B), critérios únicos para todas as unidades (C) e exclusão de documentos contratuais (E). Todas essas opções ignoram a necessidade de considerar múltiplos fatores e a especificidade de cada unidade de negócio. A alternativa D é a única que sintetiza corretamente os elementos que a norma manda considerar no estabelecimento do contexto.

Guarde este critério: no estabelecimento do contexto, a organização deve considerar o apetite ao risco, as partes interessadas e as normas específicas do setor — é exatamente nesses três pilares que as alternativas se dividem.

1Critérios básicos
Avaliação de riscos
Aceitação de riscos
Escopo e limites
2Fatores a considerar
Apetite ao risco
Partes interessadas
Normas do setor
3Requisitos por unidade
Legais
Normativos
Contratuais
Estabelecimento do contexto (NBR ISO/IEC 27005)
LEVELsoulevel.com.br
Estabelecimento do contexto (NBR ISO/IEC 27005): Critérios básicos (Avaliação de riscos, Aceitação de riscos, Escopo e limites); Fatores a considerar (Apetite ao risco, Partes interessadas, Normas do setor); Requisitos por unidade (Legais, Normativos, Contratuais)

Alternativa A — ❌ Incorreta

Define critérios de aceitação de risco com base prioritária na probabilidade, sem considerar outros fatores. A norma orienta que os critérios de aceitação devem ser baseados no apetite ao risco e podem variar conforme a classe de risco, considerando probabilidade, consequência e nível de risco — não apenas a probabilidade. Ignorar outros fatores contraria a abordagem holística da gestão de riscos.

Alternativa B — ❌ Incorreta

Atribui à alta direção a responsabilidade geral pela gestão de todos os riscos identificados. Embora a alta direção tenha papel de liderança e comprometimento no SGSI, a gestão de riscos é um processo que envolve toda a organização, com papéis e responsabilidades definidos em diversos níveis. A norma não concentra a responsabilidade exclusivamente na alta direção.

Alternativa C — ❌ Incorreta

Estabelece critérios únicos para todas as unidades da organização, sem distinção. A norma reconhece que cada unidade de negócio pode ter requisitos legais, normativos e contratuais próprios, e que os critérios de aceitação podem variar conforme a classe de risco e o contexto específico. Critérios únicos ignoram essa diversidade e contrariam a orientação da norma.

Alternativa D — ✅ Correta ⟵ GABARITO

Considera apetite ao risco, requisitos das partes interessadas e normas específicas do setor. Essa é a prática coerente com o estabelecimento do contexto, pois a norma exige que a organização entenda seu contexto externo e interno, defina critérios de risco alinhados ao apetite ao risco e considere os requisitos das partes interessadas e as normas aplicáveis ao setor. É exatamente o que o enunciado descreve: cada unidade identifica seus próprios requisitos legais, normativos e contratuais.

Alternativa E — ❌ Incorreta

Exclui documentos contratuais como fonte de controles. Os requisitos contratuais são parte integrante do contexto e devem ser considerados na definição dos critérios e na seleção de controles. Excluí-los contraria a norma, que manda considerar os requisitos legais, normativos e contratuais.

Gabarito: letra D

Link permanente: /questoes/fc150712