Questão de Segurança da Informação — Norma 27005 — FGV 2024
Segurança da Informação›Norma 27005
Código
fg077471
Banca
FGV
Órgão
CVM
Ano
2024
Nível
Superior
Cargo
Analista - Perfil 9 - TI / Infraestrutura e Segurança - Tarde
Um plano de gerenciamento de riscos deve identificar os riscos dos ativos, determinando o seu nível, a probabilidade de sua ocorrência e seu impacto para a organização. Após a avaliação dos riscos, deve-se escolher a opção mais adequada para seu tratamento, considerando o custo para sua implementação e os benefícios esperados.A opção de tratamento de risco que permite gerenciar o seu nível por meio da inclusão, exclusão ou alteração de controles, a fim de que o risco residual seja aceitável, é o(a):
Amodificação do risco;
Bretenção do risco;
Cação de evitar o risco;
Dcompartilhamento do risco;
Eaceitação do risco.
Revelar gabarito e comentário▾
GabaritoA — modificação do risco;
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Tratamento de riscos (ISO 27005)
Gabarito: letra A. A descrição apresentada — "gerenciar o nível de risco por meio da inclusão, exclusão ou alteração de controles, a fim de que o risco residual seja aceitável" — corresponde exatamente à definição de modificação do risco conforme a ISO 27005:2019. As demais opções (retenção, evitar, compartilhar e aceitar) possuem significados distintos e não envolvem a alteração de controles para reduzir o risco.
A norma ISO 27005:2019 estabelece quatro opções de tratamento do risco. Vejamos cada uma:
ISO 27005:2019 (conforme material de apoio):
Modificação do risco: gerenciar o nível de risco através da inclusão, exclusão ou alteração de controles, para que o risco residual possa ser reavaliado e então considerado aceitável;
Retenção do risco: aceitar o risco, consciente e objetivamente, sem outras ações adicionais, caso o nível do risco atenda aos critérios para a aceitação do risco;
Ação de evitar o risco: evitar/eliminar a atividade ou condição que dá origem a um determinado risco;
Compartilhamento do risco: compartilhar o risco com outra entidade que possa gerenciá-lo de forma mais eficaz, dependendo da avaliação de riscos.
A questão cobra justamente a definição literal de modificação do risco.
Tratamento de riscos (ISO 27005): Modificação do risco (Inclusão/exclusão/alteração de controles, Risco residual aceitável); Retenção do risco (Aceitar sem ação adicional, Nível já aceitável); Ação de evitar o risco (Eliminar atividade/condição); Compartilhamento do risco (Transferir para outra entidade)
Alternativa A — ✅ Correta ⟵ GABARITO
É a que corresponde à definição: gerenciar o nível do risco por meio da inclusão, exclusão ou alteração de controles para tornar o residual aceitável.
Alternativa B — ❌ Incorreta
Retenção do risco significa aceitar o risco sem qualquer ação adicional, desde que o nível esteja dentro dos critérios de aceitação. Não envolve alteração de controles.
Alternativa C — ❌ Incorreta
Ação de evitar o risco consiste em eliminar a atividade ou condição que gera o risco, e não em gerenciá-lo com controles.
Alternativa D — ❌ Incorreta
Compartilhamento do risco transfere parte do risco para outra entidade (ex.: seguro, terceirização), não envolvendo a inclusão/exclusão/alteracão de controles internos.
Alternativa E — ❌ Incorreta
Aceitação do risco é sinônimo de retenção: reconhecer o risco e não tomar providências para reduzi-lo. A descrição da questão é oposta a essa postura.
NÃO CAIA NESSA!
Memorize as quatro opções de tratamento de risco pela ISO 27005: modificação, retenção, evitar e compartilhar. A pegadinha comum é confundir "modificação" com "retenção/aceitação" — a primeira AGE sobre o risco, a segunda apenas o tolera.