Questão de Segurança da Informação — Norma 27005 — FGV 2023
Segurança da Informação›Norma 27005
Código
fg071348
Banca
FGV
Órgão
TCE-ES
Ano
2023
Nível
Superior
Cargo
Auditor de Controle Externo - Tecnologia da informação
O processo de gestão de riscos de segurança da informação da equipe de TI do TCE/ES, denominado ProcessoR, foi elaborado em plena observância à norma NBR ISO/IEC 27005:2019.Sendo assim, durante a execução do ProcessoR, a equipe de TI do TCE/ES deve julgar se o risco residual é ou não satisfatório logo após a atividade do ProcessoR de:
Aanálise de riscos;
Baceitação do risco;
Cavaliação de riscos;
Dtratamento do risco;
Eidentificação de riscos.
Revelar gabarito e comentário▾
GabaritoD — tratamento do risco;
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de Riscos – ISO 27005
Gabarito: letra D. Na norma NBR ISO/IEC 27005:2019, a atividade de julgar se o risco residual é satisfatório ocorre imediatamente após o tratamento do risco. O fluxo do processo é: identificação → análise → avaliação → tratamento → aceitação. Após aplicar as opções de tratamento, a organização verifica o nível do risco residual e decide se ele é aceitável ou se necessita de mais tratamento.
1Identificação
2Análise
3Avaliação
4Tratamento
5[+] Julga residual satisfatório?
6Aceitação
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
A análise de riscos (que faz parte da avaliação) ocorre antes do tratamento. Ela determina a magnitude do risco inicial, não do residual.
Alternativa B — ❌ Incorreta
A aceitação do risco é a decisão formal de assumir o risco residual, mas o julgamento de satisfatoriedade é feito antes da aceitação, logo após o tratamento.
Alternativa C — ❌ Incorreta
A avaliação de riscos abrange identificação, análise e avaliação. O risco residual só existe após o tratamento, portanto não se avalia antes.
Alternativa D — ✅ Correta ⟵ GABARITO
Após implementar as opções de tratamento (reduzir, reter, evitar, transferir), a organização avalia o residual para ver se está dentro dos critérios de aceitação. É exatamente a atividade que sucede o tratamento.
Alternativa E — ❌ Incorreta
Identificação de riscos é o início do processo, muito anterior ao tratamento.
PEGA ESSA DICA!
Decore a sequência: Contexto → Avaliação (identificação→análise→avaliação) → Tratamento → Aceitação → Monitoramento. Após tratamento vem o check do residual.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)