Questão de Segurança da Informação — Norma ISO 27001 — FGV 2024
Segurança da Informação›Norma ISO 27001
Código
fg077476
Banca
FGV
Órgão
CVM
Ano
2024
Nível
Superior
Cargo
Analista - Perfil 9 - TI / Infraestrutura e Segurança - Tarde
A implementação de um sistema de gestão de segurança da informação (SGSI) baseado na ISO/IEC 27001 envolve diversos processos.Durante o processo de avaliação de riscos da segurança, deve-se:
Apriorizar os riscos analisados para o seu tratamento;
Bdeterminar os controles para implementar as ações para o tratamento dos riscos;
Cobter a aprovação dos proprietários dos riscos para definir a aceitação dos riscos residuais;
Dconsiderar as interfaces e dependências entre as atividades do órgão;
Eselecionar as opções de tratamento dos riscos.
Revelar gabarito e comentário▾
GabaritoA — priorizar os riscos analisados para o seu tratamento;
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Avaliação de riscos na ISO/IEC 27001
Gabarito: A. Durante o processo de avaliação de riscos, a etapa de avaliação de riscos (risk evaluation) consiste em comparar os níveis de risco estimados com os critérios de risco predefinidos para priorizar os riscos que necessitam de tratamento. Essa é a atividade que antecede o tratamento de riscos.
A ISO/IEC 27001 estrutura a gestão de riscos em: estabelecimento do contexto, identificação de riscos, análise de riscos, avaliação de riscos e tratamento de riscos. A avaliação de riscos gera uma lista de riscos priorizados, que alimenta o plano de tratamento.
1Estabelecimento do contexto
2Identificação de riscos
3Análise de riscos
4Avaliação de riscos (priorização)
5Tratamento de riscos
LEVEL · soulevel.com.br
Alternativa A — ✅ Correta ⟵ GABARITO
A priorização dos riscos analisados é a essência da avaliação de riscos: após identificar e analisar os riscos (atribuindo níveis), a organização deve avaliá-los contra critérios de aceitação e decidir quais necessitam de tratamento prioritário.
Alternativa B — ❌ Incorreta
Determinar controles para implementar ações de tratamento é uma atividade do tratamento de riscos (risk treatment), não da avaliação. Na avaliação, os riscos são apenas priorizados; os controles são selecionados depois, no plano de tratamento.
Alternativa C — ❌ Incorreta
Obter aprovação dos proprietários dos riscos para aceitação dos riscos residuais é parte do tratamento de riscos, especificamente na etapa de aceitação de riscos residuais. A avaliação de riscos não envolve aprovação de aceitação.
Alternativa D — ❌ Incorreta
Considerar interfaces e dependências entre atividades do órgão é uma atividade do estabelecimento do contexto (cláusula 4.1 da ISO 27001), não da avaliação de riscos. O contexto organizacional é definido antes do início da gestão de riscos.
Alternativa E — ❌ Incorreta
Selecionar opções de tratamento dos riscos é uma etapa do tratamento de riscos. A avaliação de riscos fornece a priorização; a seleção de opções (evitar, reduzir, transferir, aceitar) vem depois.
PEGA ESSA DICA!
Para diferenciar avaliação de riscos e tratamento de riscos na ISO 27001, lembre-se: a avaliação responde "quão grave é o risco?" e "quais riscos devem ser tratados primeiro?" (priorização). O tratamento responde "o que fazer com cada risco prioritário?" (controles, aceitação, etc.). Na hora da prova, se a alternativa falar em selecionar controles ou aceitar riscos, está fora da avaliação.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)