Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — FGV 2024

Segurança da InformaçãoNorma ISO 27001
Código
fg077476
Banca
FGV
Órgão
CVM
Ano
2024
Nível
Superior
Cargo
Analista - Perfil 9 - TI / Infraestrutura e Segurança - Tarde
A implementação de um sistema de gestão de segurança da informação (SGSI) baseado na ISO/IEC 27001 envolve diversos processos.Durante o processo de avaliação de riscos da segurança, deve-se:
  1. Apriorizar os riscos analisados para o seu tratamento;
  2. Bdeterminar os controles para implementar as ações para o tratamento dos riscos;
  3. Cobter a aprovação dos proprietários dos riscos para definir a aceitação dos riscos residuais;
  4. Dconsiderar as interfaces e dependências entre as atividades do órgão;
  5. Eselecionar as opções de tratamento dos riscos.
Revelar gabarito e comentário

GabaritoA — priorizar os riscos analisados para o seu tratamento;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Avaliação de riscos na ISO/IEC 27001

Gabarito: A. Durante o processo de avaliação de riscos, a etapa de avaliação de riscos (risk evaluation) consiste em comparar os níveis de risco estimados com os critérios de risco predefinidos para priorizar os riscos que necessitam de tratamento. Essa é a atividade que antecede o tratamento de riscos.

A ISO/IEC 27001 estrutura a gestão de riscos em: estabelecimento do contexto, identificação de riscos, análise de riscos, avaliação de riscos e tratamento de riscos. A avaliação de riscos gera uma lista de riscos priorizados, que alimenta o plano de tratamento.

  1. 1Estabelecimento do contexto
  2. 2Identificação de riscos
  3. 3Análise de riscos
  4. 4Avaliação de riscos (priorização)
  5. 5Tratamento de riscos
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta ⟵ GABARITO

A priorização dos riscos analisados é a essência da avaliação de riscos: após identificar e analisar os riscos (atribuindo níveis), a organização deve avaliá-los contra critérios de aceitação e decidir quais necessitam de tratamento prioritário.

Alternativa B — ❌ Incorreta

Determinar controles para implementar ações de tratamento é uma atividade do tratamento de riscos (risk treatment), não da avaliação. Na avaliação, os riscos são apenas priorizados; os controles são selecionados depois, no plano de tratamento.

Alternativa C — ❌ Incorreta

Obter aprovação dos proprietários dos riscos para aceitação dos riscos residuais é parte do tratamento de riscos, especificamente na etapa de aceitação de riscos residuais. A avaliação de riscos não envolve aprovação de aceitação.

Alternativa D — ❌ Incorreta

Considerar interfaces e dependências entre atividades do órgão é uma atividade do estabelecimento do contexto (cláusula 4.1 da ISO 27001), não da avaliação de riscos. O contexto organizacional é definido antes do início da gestão de riscos.

Alternativa E — ❌ Incorreta

Selecionar opções de tratamento dos riscos é uma etapa do tratamento de riscos. A avaliação de riscos fornece a priorização; a seleção de opções (evitar, reduzir, transferir, aceitar) vem depois.

PEGA ESSA DICA!

Para diferenciar avaliação de riscos e tratamento de riscos na ISO 27001, lembre-se: a avaliação responde "quão grave é o risco?" e "quais riscos devem ser tratados primeiro?" (priorização). O tratamento responde "o que fazer com cada risco prioritário?" (controles, aceitação, etc.). Na hora da prova, se a alternativa falar em selecionar controles ou aceitar riscos, está fora da avaliação.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra A.

Link permanente: /questoes/fg077476