Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — FGV 2024

Segurança da InformaçãoNorma 27005
Código
fg077471
Banca
FGV
Órgão
CVM
Ano
2024
Nível
Superior
Cargo
Analista - Perfil 9 - TI / Infraestrutura e Segurança - Tarde
Um plano de gerenciamento de riscos deve identificar os riscos dos ativos, determinando o seu nível, a probabilidade de sua ocorrência e seu impacto para a organização. Após a avaliação dos riscos, deve-se escolher a opção mais adequada para seu tratamento, considerando o custo para sua implementação e os benefícios esperados.A opção de tratamento de risco que permite gerenciar o seu nível por meio da inclusão, exclusão ou alteração de controles, a fim de que o risco residual seja aceitável, é o(a):
  1. Amodificação do risco;
  2. Bretenção do risco;
  3. Cação de evitar o risco;
  4. Dcompartilhamento do risco;
  5. Eaceitação do risco.
Revelar gabarito e comentário

GabaritoA — modificação do risco;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Tratamento de riscos (ISO 27005)

Gabarito: letra A. A descrição apresentada — "gerenciar o nível de risco por meio da inclusão, exclusão ou alteração de controles, a fim de que o risco residual seja aceitável" — corresponde exatamente à definição de modificação do risco conforme a ISO 27005:2019. As demais opções (retenção, evitar, compartilhar e aceitar) possuem significados distintos e não envolvem a alteração de controles para reduzir o risco.

A norma ISO 27005:2019 estabelece quatro opções de tratamento do risco. Vejamos cada uma:

ISO 27005:2019 (conforme material de apoio):

Modificação do risco: gerenciar o nível de risco através da inclusão, exclusão ou alteração de controles, para que o risco residual possa ser reavaliado e então considerado aceitável;

Retenção do risco: aceitar o risco, consciente e objetivamente, sem outras ações adicionais, caso o nível do risco atenda aos critérios para a aceitação do risco;

Ação de evitar o risco: evitar/eliminar a atividade ou condição que dá origem a um determinado risco;

Compartilhamento do risco: compartilhar o risco com outra entidade que possa gerenciá-lo de forma mais eficaz, dependendo da avaliação de riscos.

A questão cobra justamente a definição literal de modificação do risco.

1Modificação do risco
Inclusão/exclusão/alteração de controles
Risco residual aceitável
2Retenção do risco
Aceitar sem ação adicional
Nível já aceitável
3Ação de evitar o risco
Eliminar atividade/condição
4Compartilhamento do risco
Transferir para outra entidade
Tratamento de riscos (ISO 27005)
LEVELsoulevel.com.br
Tratamento de riscos (ISO 27005): Modificação do risco (Inclusão/exclusão/alteração de controles, Risco residual aceitável); Retenção do risco (Aceitar sem ação adicional, Nível já aceitável); Ação de evitar o risco (Eliminar atividade/condição); Compartilhamento do risco (Transferir para outra entidade)

Alternativa A — ✅ Correta ⟵ GABARITO

É a que corresponde à definição: gerenciar o nível do risco por meio da inclusão, exclusão ou alteração de controles para tornar o residual aceitável.

Alternativa B — ❌ Incorreta

Retenção do risco significa aceitar o risco sem qualquer ação adicional, desde que o nível esteja dentro dos critérios de aceitação. Não envolve alteração de controles.

Alternativa C — ❌ Incorreta

Ação de evitar o risco consiste em eliminar a atividade ou condição que gera o risco, e não em gerenciá-lo com controles.

Alternativa D — ❌ Incorreta

Compartilhamento do risco transfere parte do risco para outra entidade (ex.: seguro, terceirização), não envolvendo a inclusão/exclusão/alteracão de controles internos.

Alternativa E — ❌ Incorreta

Aceitação do risco é sinônimo de retenção: reconhecer o risco e não tomar providências para reduzi-lo. A descrição da questão é oposta a essa postura.

NÃO CAIA NESSA!

Memorize as quatro opções de tratamento de risco pela ISO 27005: modificação, retenção, evitar e compartilhar. A pegadinha comum é confundir "modificação" com "retenção/aceitação" — a primeira AGE sobre o risco, a segunda apenas o tolera.

Link permanente: /questoes/fg077471