Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — FGV 2023

Segurança da InformaçãoNorma 27005
Código
fg071348
Banca
FGV
Órgão
TCE-ES
Ano
2023
Nível
Superior
Cargo
Auditor de Controle Externo - Tecnologia da informação
O processo de gestão de riscos de segurança da informação da equipe de TI do TCE/ES, denominado ProcessoR, foi elaborado em plena observância à norma NBR ISO/IEC 27005:2019.Sendo assim, durante a execução do ProcessoR, a equipe de TI do TCE/ES deve julgar se o risco residual é ou não satisfatório logo após a atividade do ProcessoR de:
  1. Aanálise de riscos;
  2. Baceitação do risco;
  3. Cavaliação de riscos;
  4. Dtratamento do risco;
  5. Eidentificação de riscos.
Revelar gabarito e comentário

GabaritoD — tratamento do risco;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Riscos – ISO 27005

Gabarito: letra D. Na norma NBR ISO/IEC 27005:2019, a atividade de julgar se o risco residual é satisfatório ocorre imediatamente após o tratamento do risco. O fluxo do processo é: identificação → análise → avaliação → tratamento → aceitação. Após aplicar as opções de tratamento, a organização verifica o nível do risco residual e decide se ele é aceitável ou se necessita de mais tratamento.

  1. 1Identificação
  2. 2Análise
  3. 3Avaliação
  4. 4Tratamento
  5. 5[+] Julga residual satisfatório?
  6. 6Aceitação
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

A análise de riscos (que faz parte da avaliação) ocorre antes do tratamento. Ela determina a magnitude do risco inicial, não do residual.

Alternativa B — ❌ Incorreta

A aceitação do risco é a decisão formal de assumir o risco residual, mas o julgamento de satisfatoriedade é feito antes da aceitação, logo após o tratamento.

Alternativa C — ❌ Incorreta

A avaliação de riscos abrange identificação, análise e avaliação. O risco residual só existe após o tratamento, portanto não se avalia antes.

Alternativa D — ✅ Correta ⟵ GABARITO

Após implementar as opções de tratamento (reduzir, reter, evitar, transferir), a organização avalia o residual para ver se está dentro dos critérios de aceitação. É exatamente a atividade que sucede o tratamento.

Alternativa E — ❌ Incorreta

Identificação de riscos é o início do processo, muito anterior ao tratamento.

PEGA ESSA DICA!

Decore a sequência: Contexto → Avaliação (identificação→análise→avaliação) → Tratamento → Aceitação → Monitoramento. Após tratamento vem o check do residual.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra D.

Link permanente: /questoes/fg071348