Questão de Segurança da Informação — Norma 27005 — FGV 2023
Segurança da Informação›Norma 27005
Código
fg069593
Banca
FGV
Órgão
SEFAZ-MG
Ano
2023
Nível
Superior
Cargo
Auditor Fiscal da Receita Estadual - Tecnologia da Informação (Tarde)
A Norma ABNT NBR ISO/IEC 27005:2011 descreve um processo de gestão de riscos de segurança da informação.Este processo é composto por diversas atividades, dentre elas uma denominada aceitação do risco de segurança da informação.Assinale a opção que indica a entrada descrita para este processo de acordo com a norma.
AA lista de riscos e ativos levantados.
BA lista de riscos e ativos devidamente valorada, acrescida das vulnerabilidades encontradas.
CO plano de comunicação em caso de incidentes de segurança da informação.
DA lista de todos os incidentes e riscos encontrados no último ano.
EO plano de tratamento do risco e o processo de avaliação do risco residual sujeito à decisão dos gestores da organização relativa à aceitação do mesmo.
Revelar gabarito e comentário▾
GabaritoE — O plano de tratamento do risco e o processo de avaliação do risco residual sujeito à decisão dos gestores da organização relativa à aceitação do mesmo.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Processo de Gestão de Riscos (ABNT NBR ISO/IEC 27005): Aceitação do Risco
Gabarito: letra E. Na norma ISO 27005, a atividade de aceitação do risco tem como entrada o plano de tratamento do risco e o processo de avaliação do risco residual, que são submetidos à decisão dos gestores. As demais alternativas referem-se a entradas de outras fases (avaliação de riscos, comunicação etc.) e não correspondem à descrição da norma.
A ABNT NBR ISO/IEC 27005:2011 estrutura cada atividade do processo de gestão de riscos de segurança da informação em quatro partes: Entrada, Ação, Diretrizes para implementação e Saída. A atividade 10. Aceitação do risco (risk acceptance) é a etapa em que os gestores decidem formalmente aceitar os riscos residuais — aqueles que permanecem após a aplicação do tratamento. Para que essa decisão ocorra, é necessário que exista um plano de tratamento do risco (que propõe controles) e uma avaliação do risco residual (que mostra o nível de risco remanescente), conforme indicado na alternativa E.
ABNT NBR ISO/IEC 27005:2011 (seção 10 – Aceitação do risco):
Entrada: Plano de tratamento do risco e o processo de avaliação do risco residual sujeito à decisão dos gestores da organização relativa à aceitação do mesmo.
Alternativa A — ❌ Incorreta
A “lista de riscos e ativos levantados” é uma saída da etapa de identificação de riscos (dentro da avaliação de riscos), não da aceitação. A aceitação ocorre depois que os riscos já foram avaliados e tratados.
Alternativa B — ❌ Incorreta
A “lista de riscos e ativos devidamente valorada, acrescida das vulnerabilidades encontradas” corresponde ao resultado da avaliação de riscos (análise e valoração). Não é a entrada específica da aceitação.
Alternativa C — ❌ Incorreta
O “plano de comunicação em caso de incidentes” é um produto da atividade 11. Comunicação e consulta do risco, não da aceitação. São processos distintos.
Alternativa D — ❌ Incorreta
A “lista de todos os incidentes e riscos encontrados no último ano” é um histórico operacional, não uma entrada formal prevista na norma para a aceitação do risco.
Alternativa E — ✅ Correta ⟵ GABARITO
Conforme a estrutura da ISO 27005, a entrada da atividade de aceitação do risco é exatamente o plano de tratamento do risco e o processo de avaliação do risco residual, que subsidia a decisão dos gestores sobre aceitar ou não o risco remanescente.
NÃO CAIA NESSA!
A banca explora a confusão entre as diferentes etapas do processo. Alternativas como A e B parecem corretas porque fazem parte do fluxo geral, mas a entrada específica da aceitação é apenas o plano de tratamento + avaliação do residual. Memorize: a aceitação é a decisão sobre o que sobrou após o tratamento.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)