Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — FGV 2023

Segurança da InformaçãoNorma 27005
Código
fg069593
Banca
FGV
Órgão
SEFAZ-MG
Ano
2023
Nível
Superior
Cargo
Auditor Fiscal da Receita Estadual - Tecnologia da Informação (Tarde)
A Norma ABNT NBR ISO/IEC 27005:2011 descreve um processo de gestão de riscos de segurança da informação.Este processo é composto por diversas atividades, dentre elas uma denominada aceitação do risco de segurança da informação.Assinale a opção que indica a entrada descrita para este processo de acordo com a norma.
  1. AA lista de riscos e ativos levantados.
  2. BA lista de riscos e ativos devidamente valorada, acrescida das vulnerabilidades encontradas.
  3. CO plano de comunicação em caso de incidentes de segurança da informação.
  4. DA lista de todos os incidentes e riscos encontrados no último ano.
  5. EO plano de tratamento do risco e o processo de avaliação do risco residual sujeito à decisão dos gestores da organização relativa à aceitação do mesmo.
Revelar gabarito e comentário

GabaritoE — O plano de tratamento do risco e o processo de avaliação do risco residual sujeito à decisão dos gestores da organização relativa à aceitação do mesmo.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Processo de Gestão de Riscos (ABNT NBR ISO/IEC 27005): Aceitação do Risco

Gabarito: letra E. Na norma ISO 27005, a atividade de aceitação do risco tem como entrada o plano de tratamento do risco e o processo de avaliação do risco residual, que são submetidos à decisão dos gestores. As demais alternativas referem-se a entradas de outras fases (avaliação de riscos, comunicação etc.) e não correspondem à descrição da norma.

A ABNT NBR ISO/IEC 27005:2011 estrutura cada atividade do processo de gestão de riscos de segurança da informação em quatro partes: Entrada, Ação, Diretrizes para implementação e Saída. A atividade 10. Aceitação do risco (risk acceptance) é a etapa em que os gestores decidem formalmente aceitar os riscos residuais — aqueles que permanecem após a aplicação do tratamento. Para que essa decisão ocorra, é necessário que exista um plano de tratamento do risco (que propõe controles) e uma avaliação do risco residual (que mostra o nível de risco remanescente), conforme indicado na alternativa E.

ABNT NBR ISO/IEC 27005:2011 (seção 10 – Aceitação do risco):

Entrada: Plano de tratamento do risco e o processo de avaliação do risco residual sujeito à decisão dos gestores da organização relativa à aceitação do mesmo.

Alternativa A — ❌ Incorreta

A “lista de riscos e ativos levantados” é uma saída da etapa de identificação de riscos (dentro da avaliação de riscos), não da aceitação. A aceitação ocorre depois que os riscos já foram avaliados e tratados.

Alternativa B — ❌ Incorreta

A “lista de riscos e ativos devidamente valorada, acrescida das vulnerabilidades encontradas” corresponde ao resultado da avaliação de riscos (análise e valoração). Não é a entrada específica da aceitação.

Alternativa C — ❌ Incorreta

O “plano de comunicação em caso de incidentes” é um produto da atividade 11. Comunicação e consulta do risco, não da aceitação. São processos distintos.

Alternativa D — ❌ Incorreta

A “lista de todos os incidentes e riscos encontrados no último ano” é um histórico operacional, não uma entrada formal prevista na norma para a aceitação do risco.

Alternativa E — ✅ Correta ⟵ GABARITO

Conforme a estrutura da ISO 27005, a entrada da atividade de aceitação do risco é exatamente o plano de tratamento do risco e o processo de avaliação do risco residual, que subsidia a decisão dos gestores sobre aceitar ou não o risco remanescente.

NÃO CAIA NESSA!

A banca explora a confusão entre as diferentes etapas do processo. Alternativas como A e B parecem corretas porque fazem parte do fluxo geral, mas a entrada específica da aceitação é apenas o plano de tratamento + avaliação do residual. Memorize: a aceitação é a decisão sobre o que sobrou após o tratamento.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra E.

Link permanente: /questoes/fg069593