Questão de Segurança da Informação — Norma 27005 — FGV 2021
Segurança da Informação›Norma 27005
Código
fg039319
Banca
FGV
Órgão
FUNSAÚDE - CE
Ano
2021
Nível
Superior
Cargo
Analista de Tecnologia da Informação - TI e Infraestrutura de Informática
De acordo com a norma ABNT NBR 27005, sobre Tecnologia da informação — Técnicas de segurança — Gestão de riscos de segurança da informação, o Processo de Avaliação de Riscos inclui as seguintes etapas:
Aanálise de riscos, avaliação de riscos e tratamento dos riscos.
Banálise de riscos, tratamento dos riscos e avaliação de riscos residuais.
Cavaliação de riscos residuais, análise de riscos e avaliação de riscos.
Didentificação de riscos, análise de riscos e avaliação de riscos.
Eidentificação de riscos, análise de riscos e tratamento de riscos.
Revelar gabarito e comentário▾
GabaritoD — identificação de riscos, análise de riscos e avaliação de riscos.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de Riscos de Segurança da Informação (ISO 27005)
Gabarito: letra D. O processo de avaliação de riscos, segundo a ISO 27005, é composto por três etapas: identificação de riscos, análise de riscos e avaliação de riscos. O tratamento de riscos é uma etapa posterior, fora do processo de avaliação.
A banca testa o conhecimento da sequência correta das atividades dentro do processo de gestão de riscos. É comum confundir as etapas do processo de avaliação com as do tratamento. Lembre-se: a avaliação termina com a classificação dos riscos; o tratamento decide o que fazer com eles.
1Identificação de riscos
2Análise de riscos
3Avaliação de riscos
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Inclui "tratamento dos riscos" como etapa da avaliação. O tratamento vem após a avaliação de riscos.
Alternativa B — ❌ Incorreta
Repete o erro da A e ainda adiciona "avaliação de riscos residuais", que é subetapa do tratamento ou do monitoramento.
Alternativa C — ❌ Incorreta
Começa com "avaliação de riscos residuais", que não é etapa inicial da avaliação de riscos.
Alternativa D — ✅ Correta ⟵ GABARITO
Identificação, análise e avaliação de riscos são exatamente as três fases do processo de avaliação de riscos, conforme a ISO 27005 e também a ISO 31000.
Alternativa E — ❌ Incorreta
Substitui "avaliação de riscos" por "tratamento de riscos", que é etapa distinta.
NÃO CAIA NESSA!
Decore a sequência: (1) Identificação → (2) Análise → (3) Avaliação. O tratamento (modificar, reter, evitar, compartilhar) vem depois. Nas provas, a pegadinha clássica é trocar "avaliação" por "tratamento".
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)