Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2024

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
fg086754
Banca
FGV
Órgão
MF
Ano
2024
Nível
Superior
Cargo
Auditor Federal de Finanças e Controle - Área de Tecnologia da Informação (Operação e Infraestrutura) - manhã
A norma complementar nº 04/IN01/DSIC/GSIPR descreve uma abordagem sistemática do processo de gestão de riscos de segurança da informação e comunicações, com o objetivo de manter os riscos em níveis aceitáveis.De acordo com essa sistemática, a etapa Aceitação do Risco consiste em
  1. Aidentificar os riscos considerando as ameaças e as vulnerabilidades associadas aos ativos de informação para, em seguida, serem avaliados e priorizados.
  2. Bdeterminar as formas de tratamento dos riscos, considerando as opções de reduzir, evitar, transferir ou reter o risco observando a relação custo/benefício.
  3. Cexecutar as ações de segurança da informação incluídas no plano de tratamento dos riscos aprovado observando as restrições organizacionais, técnicas e estruturais.
  4. Ddetectar possíveis falhas nos resultados, monitorar os riscos, as ações de proteção e verificar a eficácia do processo de gestão de riscos.
  5. Everificar os resultados do processo de gestão de riscos executado, considerando o plano de tratamento dos riscos e submetendo-os a nova avaliação se necessário.
Revelar gabarito e comentário

GabaritoE — verificar os resultados do processo de gestão de riscos executado, considerando o plano de tratamento dos riscos e submetendo-os a nova avaliação se necessário.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Riscos de Segurança da Informação – Aceitação do Risco

Gabarito: letra E. A etapa de Aceitação do Risco, no contexto da norma complementar nº 04/IN01/DSIC/GSIPR, consiste em verificar os resultados do processo de gestão de riscos executado, considerando o plano de tratamento dos riscos e, se necessário, submetê-los a nova avaliação. Essa é a decisão formal de aceitar o risco residual após o tratamento, ou de reavaliá-lo caso os níveis não estejam aceitáveis.

A banca cobra o conhecimento da sequência lógica do processo de gestão de riscos: identificação, análise, avaliação, tratamento, aceitação e monitoramento. Cada alternativa representa uma etapa diferente.

  1. 1Identificação
  2. 2Análise
  3. 3Avaliação
  4. 4Tratamento
  5. 5Aceitação
  6. 6Monitoramento
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Descreve a identificação de riscos: levantar ameaças e vulnerabilidades associadas aos ativos para posterior avaliação. Não é a aceitação.

Alternativa B — ❌ Incorreta

Refere-se ao tratamento de riscos: escolher entre reduzir, evitar, transferir ou reter, com base na relação custo/benefício. A aceitação vem depois do tratamento.

Alternativa C — ❌ Incorreta

Trata da implementação do plano de tratamento: executar as ações de segurança aprovadas, observando restrições organizacionais e técnicas.

Alternativa D — ❌ Incorreta

Corresponde ao monitoramento e análise crítica: detectar falhas, monitorar riscos e verificar a eficácia do processo.

Alternativa E — ✅ Correta ⟵ GABARITO

A aceitação do risco é a etapa em que os resultados do processo são verificados, especialmente após o tratamento. Se o risco residual está dentro dos critérios de aceitação definidos, ele é aceito; caso contrário, submete-se a nova avaliação. Essa é a definição exata da norma.

PEGA ESSA DICA!

Para memorizar a sequência, pense no ciclo PDCA aplicado à gestão de riscos: Planejar (contexto e avaliação) → Fazer (tratamento) → Verificar (monitoramento e análise crítica) → Agir (aceitação e melhoria). A aceitação é o ponto de decisão após o tratamento.

Gabarito: letra E.

Link permanente: /questoes/fg086754