Questão de Governança de TI — Planejamento e Gestão de Sistemas de TI — FGV 2024
Governança de TI›Planejamento e Gestão de Sistemas de TI
Código
fg077416
Banca
FGV
Órgão
CVM
Ano
2024
Nível
Superior
Cargo
Analista - Perfil 9 - TI / Infraestrutura e Segurança - Tarde
A gestão de riscos relacionados à TI deve ser realizada de forma integrada à gestão corporativa de riscos, com uma abordagem de balanceamento de custos e benefícios.Diante do contexto apresentado, é correto afirmar que:
Ao investimento necessário para a mitigação do risco deverá ser balizado pelo desejo do gerente de TI. É importante comunicar a tolerância e as probabilidades de ocorrência do risco correspondente;
Bem organizações com qualquer nível de governança corporativa, é estabelecido um sistema de gestão de riscos operacionais já com metodologias estabelecidas e com mapas de risco por processo de negócio ou por serviços;
Ca avaliação de riscos implica coletar dados e identificar eventos (importantes ameaças reais que exploram significativas vulnerabilidades) com potenciais impactos negativos nos objetivos ou nas operações da organização;
Da manutenção e monitoramento do plano de ação de risco envolvem também a obtenção de aprovações para ações recomendadas, a aceitação de quaisquer riscos residuais e a garantia de que as ações aprovadas sejam assumidas pelos donos dos processos afetados;
Equalquer impacto em potencial, independente de afetar ou não os objetivos da empresa, causado por um evento não planejado deve ser identificado, analisado e avaliado. Estratégias de mitigação de risco devem ser adotadas para minimizar o risco residual a níveis aceitáveis.
Revelar gabarito e comentário▾
GabaritoD — a manutenção e monitoramento do plano de ação de risco envolvem também a obtenção de aprovações para ações recomendadas, a aceitação de quaisquer riscos residuais e a garantia de que as ações aprovadas sejam assumidas pelos donos dos processos afetados;
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de riscos de TI
Gabarito: letra D. A manutenção e monitoramento do plano de ação de risco incluem a obtenção de aprovações, a aceitação de riscos residuais e a garantia de que os donos dos processos afetados assumam as ações aprovadas — prática alinhada às boas práticas de governança (ISO 31000, COSO ERM).
A questão aborda o ciclo de gestão de riscos, testando o conhecimento sobre as etapas após o tratamento dos riscos. A banca explora principalmente o entendimento do que realmente constitui a avaliação e o monitoramento de riscos.
1Identificação de eventos
2Avaliação de riscos
3Tratamento de riscos
4Monitoramento e revisão
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
O investimento em mitigação deve ser balizado por análises de custo-benefício e pela apetite de risco da organização, não pelo desejo pessoal do gerente de TI. A comunicação da tolerância e probabilidades é importante, mas a base da decisão não é subjetiva.
Alternativa B — ❌ Incorreta
Afirma que organizações de qualquer nível de governança já possuem um sistema de gestão de riscos operacionais estabelecido. Isso é falso: a maturidade em governança varia, e muitas organizações ainda não implementaram tais sistemas de forma estruturada. A expressão "qualquer nível" torna a afirmação inválida.
Alternativa C — ❌ Incorreta
A avaliação de riscos envolve coletar dados e identificar eventos, mas não apenas "ameaças reais que exploram vulnerabilidades significativas". A avaliação também considera oportunidades, eventos positivos e riscos de variabilidade. A redação restringe indevidamente o escopo, tornando a alternativa incorreta.
Alternativa D — ✅ Correta ⟵ GABARITO
Essa é a descrição correta da etapa de manutenção e monitoramento. Após a implementação das ações de tratamento, é necessário obter aprovações formais, aceitar formalmente os riscos residuais (que não foram eliminados) e designar responsáveis (donos dos processos) para garantir a execução das ações. Isso está em linha com os modelos de governança de TI (como COBIT e ISO 38500, que tratam de monitorar e dirigir).
Alternativa E — ❌ Incorreta
A frase "qualquer impacto em potencial, independente de afetar ou não os objetivos da empresa" é exagerada. A gestão de riscos foca em eventos que podem afetar os objetivos organizacionais. Ignorar essa conexão tornaria o processo impossível de gerenciar, pois seria necessário avaliar infinitos eventos sem critério de relevância.
PEGA ESSA DICA!
Em questões de gestão de riscos, lembre-se de que a avaliação de riscos é direcionada aos objetivos organizacionais. As etapas pós-tratamento (aprovação, aceitação de residual e atribuição de responsabilidade) são essenciais e frequentemente cobradas.