Pular para o conteúdo principal

Questão de Governança de TI — Planejamento e Gestão de Sistemas de TI — FGV 2024

Governança de TIPlanejamento e Gestão de Sistemas de TI
Código
fg077416
Banca
FGV
Órgão
CVM
Ano
2024
Nível
Superior
Cargo
Analista - Perfil 9 - TI / Infraestrutura e Segurança - Tarde
A gestão de riscos relacionados à TI deve ser realizada de forma integrada à gestão corporativa de riscos, com uma abordagem de balanceamento de custos e benefícios.Diante do contexto apresentado, é correto afirmar que:
  1. Ao investimento necessário para a mitigação do risco deverá ser balizado pelo desejo do gerente de TI. É importante comunicar a tolerância e as probabilidades de ocorrência do risco correspondente;
  2. Bem organizações com qualquer nível de governança corporativa, é estabelecido um sistema de gestão de riscos operacionais já com metodologias estabelecidas e com mapas de risco por processo de negócio ou por serviços;
  3. Ca avaliação de riscos implica coletar dados e identificar eventos (importantes ameaças reais que exploram significativas vulnerabilidades) com potenciais impactos negativos nos objetivos ou nas operações da organização;
  4. Da manutenção e monitoramento do plano de ação de risco envolvem também a obtenção de aprovações para ações recomendadas, a aceitação de quaisquer riscos residuais e a garantia de que as ações aprovadas sejam assumidas pelos donos dos processos afetados;
  5. Equalquer impacto em potencial, independente de afetar ou não os objetivos da empresa, causado por um evento não planejado deve ser identificado, analisado e avaliado. Estratégias de mitigação de risco devem ser adotadas para minimizar o risco residual a níveis aceitáveis.
Revelar gabarito e comentário

GabaritoD — a manutenção e monitoramento do plano de ação de risco envolvem também a obtenção de aprovações para ações recomendadas, a aceitação de quaisquer riscos residuais e a garantia de que as ações aprovadas sejam assumidas pelos donos dos processos afetados;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de riscos de TI

Gabarito: letra D. A manutenção e monitoramento do plano de ação de risco incluem a obtenção de aprovações, a aceitação de riscos residuais e a garantia de que os donos dos processos afetados assumam as ações aprovadas — prática alinhada às boas práticas de governança (ISO 31000, COSO ERM).

A questão aborda o ciclo de gestão de riscos, testando o conhecimento sobre as etapas após o tratamento dos riscos. A banca explora principalmente o entendimento do que realmente constitui a avaliação e o monitoramento de riscos.

  1. 1Identificação de eventos
  2. 2Avaliação de riscos
  3. 3Tratamento de riscos
  4. 4Monitoramento e revisão
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

O investimento em mitigação deve ser balizado por análises de custo-benefício e pela apetite de risco da organização, não pelo desejo pessoal do gerente de TI. A comunicação da tolerância e probabilidades é importante, mas a base da decisão não é subjetiva.

Alternativa B — ❌ Incorreta

Afirma que organizações de qualquer nível de governança já possuem um sistema de gestão de riscos operacionais estabelecido. Isso é falso: a maturidade em governança varia, e muitas organizações ainda não implementaram tais sistemas de forma estruturada. A expressão "qualquer nível" torna a afirmação inválida.

Alternativa C — ❌ Incorreta

A avaliação de riscos envolve coletar dados e identificar eventos, mas não apenas "ameaças reais que exploram vulnerabilidades significativas". A avaliação também considera oportunidades, eventos positivos e riscos de variabilidade. A redação restringe indevidamente o escopo, tornando a alternativa incorreta.

Alternativa D — ✅ Correta ⟵ GABARITO

Essa é a descrição correta da etapa de manutenção e monitoramento. Após a implementação das ações de tratamento, é necessário obter aprovações formais, aceitar formalmente os riscos residuais (que não foram eliminados) e designar responsáveis (donos dos processos) para garantir a execução das ações. Isso está em linha com os modelos de governança de TI (como COBIT e ISO 38500, que tratam de monitorar e dirigir).

Alternativa E — ❌ Incorreta

A frase "qualquer impacto em potencial, independente de afetar ou não os objetivos da empresa" é exagerada. A gestão de riscos foca em eventos que podem afetar os objetivos organizacionais. Ignorar essa conexão tornaria o processo impossível de gerenciar, pois seria necessário avaliar infinitos eventos sem critério de relevância.

PEGA ESSA DICA!

Em questões de gestão de riscos, lembre-se de que a avaliação de riscos é direcionada aos objetivos organizacionais. As etapas pós-tratamento (aprovação, aceitação de residual e atribuição de responsabilidade) são essenciais e frequentemente cobradas.

Gabarito: letra D

Link permanente: /questoes/fg077416