Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2019

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
fg035839
Banca
FGV
Órgão
DPE-RJ
Ano
2019
Nível
Superior
Cargo
Técnico Superior Especializado - Tecnologia da Informação
A gestão de riscos envolve a identificação dos riscos que possam afetar o negócio da organização, assim como suas formas de tratamento.Segundo a norma ABNT NBR ISO/IEC 17799:2005, uma das possíveis formas de tratamento dos riscos é:
  1. Aeliminação de todos os riscos para garantir a segurança da organização;
  2. Bmanutenção de um plano de continuidade de negócios único para a organização;
  3. Ctransferência dos riscos associados para outras partes;
  4. Dfomentação dos riscos para tratá-los e aprender a evitá-los;
  5. Edesconsideração dos requisitos e das restrições operacionais.
Revelar gabarito e comentário

GabaritoC — transferência dos riscos associados para outras partes;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Tratamento de Riscos – ABNT NBR ISO/IEC 17799:2005

Gabarito: letra C. A transferência de riscos (compartilhamento) é uma das opções clássicas de tratamento, conforme a norma de segurança da informação. As demais alternativas não correspondem a formas válidas ou realistas de tratamento.

A ABNT NBR ISO/IEC 17799:2005 (equivalente à ISO/IEC 27002) estabelece um conjunto de controles e diretrizes para a gestão de segurança da informação. Dentro do processo de tratamento de riscos, as opções reconhecidas incluem: modificar (aplicar controles), evitar (eliminar a atividade de risco), compartilhar/transferir (ex.: seguro, terceirização) e aceitar (reter o risco residual).

Alternativa A — ❌ Incorreta

Afirma que a eliminação de todos os riscos é uma forma de tratamento. A eliminação total é impraticável – o objetivo da gestão de riscos é reduzir os riscos a níveis aceitáveis, não zerá-los. A opção de evitar riscos aplica-se a riscos específicos, não a todos.

Alternativa B — ❌ Incorreta

Manter um plano de continuidade de negócios único não é uma forma de tratamento de riscos, mas sim uma estratégia de continuidade para lidar com impactos após a materialização de riscos. O tratamento de riscos ocorre antes, na etapa de mitigação.

Alternativa C — ✅ Correta ⟵ GABARITO

A transferência dos riscos para outras partes (compartilhamento) é uma opção prevista na norma. Ela envolve, por exemplo, contratar seguros ou terceirizar atividades para que outra entidade assuma parte do risco. É uma forma legítima de tratamento.

Alternativa D — ❌ Incorreta

"Fomentar" riscos (incentivá-los) é o oposto do tratamento. Não há previsão em nenhuma norma de gestão de riscos para essa prática. O tratamento visa reduzir, evitar, transferir ou aceitar, nunca fomentar.

Alternativa E — ❌ Incorreta

Desconsiderar requisitos e restrições operacionais não é uma forma de tratamento. Pelo contrário, ignorar requisitos agrava os riscos e viola os princípios da gestão de segurança.

Conclusão: A única alternativa que representa uma forma válida de tratamento de riscos segundo a norma é a letra C.

Link permanente: /questoes/fg035839