Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — FCC 2025
Segurança da Informação›Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
fc150722
Banca
FCC
Órgão
MPE PI
Ano
2025
Cargo
Ana Min ( )
Um determinado Ministério Público está implementando a ABNT NBR ISO 31000:2018 para melhorar a gestão de riscos e determina ao Analista responsável descrever sua aplicação, o qual, por sua vez, a utiliza para
Acriar um banco de dados de configuração (CMDB) que documenta todos os ativos de TI do órgão de justiça, facilitando a gestão e a auditoria dos recursos de TI.
Bdefinir os processos de desenvolvimento de software, garantindo a conformidade com as normas de qualidade e segurança.
Cidentificar, analisar e avaliar os riscos associados aos processos judiciais, estabelecendo um plano de tratamento de riscos que inclui medidas preventivas e corretivas para minimizar impactos negativos.
Ddefinir os requisitos de segurança da informação, garantindo a proteção dos dados judiciais contra acessos não autorizados.
Emonitorar o desempenho dos servidores e redes do órgão de justiça, garantindo a disponibilidade contínua dos serviços de TI.
Revelar gabarito e comentário▾
GabaritoC — identificar, analisar e avaliar os riscos associados aos processos judiciais, estabelecendo um plano de tratamento de riscos que inclui medidas preventivas e corretivas para minimizar impactos negativos.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de Riscos e a ABNT NBR ISO 31000:2018
Gabarito: letra C. A ABNT NBR ISO 31000:2018 é a norma que estabelece princípios e diretrizes para a gestão de riscos em qualquer organização; sua aplicação correta envolve identificar, analisar e avaliar riscos, além de estabelecer um plano de tratamento com medidas preventivas e corretivas — exatamente o que descreve a alternativa C. As demais alternativas confundem a norma de gestão de riscos com outras práticas e normas de TI, como gestão de configuração (CMDB), desenvolvimento de software, requisitos de segurança da informação e monitoramento de infraestrutura.
A gestão de riscos é um processo sistemático que permite à organização compreender e lidar com as incertezas que podem afetar seus objetivos. A norma ABNT NBR ISO 31000:2018 fornece um framework genérico, aplicável a qualquer tipo de organização e setor, incluindo órgãos públicos como o Ministério Público. O processo de gestão de riscos, conforme a norma, envolve etapas como: estabelecimento do contexto, identificação de riscos, análise de riscos, avaliação de riscos, tratamento de riscos, comunicação e consulta, e monitoramento e análise crítica. O tratamento de riscos pode envolver opções como modificar o risco, reter o risco, evitar o risco ou compartilhar o risco, e o plano de tratamento deve incluir medidas preventivas e corretivas para minimizar impactos negativos.
A norma é iterativa e deve ser integrada aos processos da organização, auxiliando na tomada de decisão e na melhoria contínua. No contexto do Ministério Público, a gestão de riscos pode ser aplicada a diversos processos, incluindo os judiciais, identificando riscos como atrasos processuais, erros em decisões, vazamento de informações sigilosas, entre outros. O plano de tratamento de riscos, então, estabelece medidas para mitigar esses riscos, como treinamentos, controles de acesso, revisões periódicas, entre outras.
A pegadinha da questão está em associar a ISO 31000 a outras normas e práticas de TI. A banca explora a confusão entre gestão de riscos (ISO 31000) e outras áreas como gestão de configuração (ITIL), desenvolvimento de software (ISO 12207, CMMI), segurança da informação (ISO 27001/27002) e monitoramento de infraestrutura. É fundamental entender que a ISO 31000 é uma norma de gestão de riscos genérica, que pode ser aplicada a qualquer área, mas não é específica de TI. A alternativa C é a única que descreve corretamente o processo de gestão de riscos conforme a norma.
Guarde a fronteira entre gestão de riscos (ISO 31000) e as demais práticas de TI: é exatamente nela que as alternativas se dividem. A alternativa correta descreve o processo de gestão de riscos em si, enquanto as demais descrevem outras atividades que podem até se relacionar com riscos, mas não são o foco da norma.
ISO 31000:2018
1Gestão de riscos (genérica)
Identificar riscos
Analisar riscos
Avaliar riscos
Tratar riscos
Medidas preventivas
Medidas corretivas
2Não é específica de TI
Não é CMDB (ITIL)
Não é desenvolvimento (CMMI)
Não é segurança (ISO 27001)
Não é monitoramento
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
A alternativa A descreve a criação de um banco de dados de configuração (CMDB), que é uma prática de gestão de serviços de TI, geralmente associada à ITIL, e não à gestão de riscos da ISO 31000. O CMDB documenta ativos de TI e seus relacionamentos, facilitando a gestão e auditoria, mas não é o objetivo da norma de gestão de riscos. A confusão aqui é entre gestão de ativos e gestão de riscos.
Alternativa B — ❌ Incorreta
A alternativa B descreve a definição de processos de desenvolvimento de software, que é uma prática de engenharia de software, relacionada a normas como ISO 12207, CMMI ou MPS.BR. A ISO 31000 não trata de processos de desenvolvimento de software, mas sim de gestão de riscos de forma genérica. A confusão aqui é entre gestão de riscos e qualidade de software.
Alternativa C — ✅ Correta ⟵ GABARITO
A alternativa C descreve corretamente a aplicação da ISO 31000: identificar, analisar e avaliar riscos, e estabelecer um plano de tratamento com medidas preventivas e corretivas. Isso está alinhado com o processo de gestão de riscos da norma, que inclui a avaliação de riscos (identificação, análise e avaliação) e o tratamento de riscos. A norma fornece diretrizes para esse processo, que pode ser aplicado a qualquer contexto, incluindo processos judiciais.
Alternativa D — ❌ Incorreta
A alternativa D descreve a definição de requisitos de segurança da informação, que é uma prática da gestão de segurança da informação, relacionada à ISO 27001 e ISO 27002. A ISO 31000 não trata especificamente de requisitos de segurança da informação, mas sim de gestão de riscos de forma genérica. A confusão aqui é entre gestão de riscos e segurança da informação.
Alternativa E — ❌ Incorreta
A alternativa E descreve o monitoramento do desempenho de servidores e redes, que é uma prática de administração de sistemas e infraestrutura de TI. A ISO 31000 não trata de monitoramento de infraestrutura, mas sim de gestão de riscos. A confusão aqui é entre gestão de riscos e operações de TI.
NÃO CAIA NESSA!
A banca troca o escopo da ISO 31000 (gestão de riscos genérica) por práticas específicas de TI (CMDB, desenvolvimento de software, segurança da informação, monitoramento de infraestrutura). O candidato que associa a norma a qualquer atividade de TI acaba errando. Lembre-se: a ISO 31000 é sobre riscos, não sobre TI.
PEGA ESSA DICA!
Para questões sobre normas, identifique o objetivo central de cada uma: ISO 31000 = gestão de riscos; ISO 27001/27002 = segurança da informação; ITIL = gestão de serviços de TI; CMMI = melhoria de processos de software. Isso ajuda a eliminar alternativas que descrevem outras práticas.