Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2024
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
fg097990
Banca
FGV
Órgão
TJ-AP
Ano
2024
Nível
Superior
Cargo
Analista Judiciário - Apoio Especializado - Tecnologia da Informação - Segurança da Informação
A equipe de gestão de riscos de um órgão público está atualizando seu Plano de Gestão de Riscos (PGR). Na atual fase de trabalho, a equipe está executando o processo de avaliação de riscos das atividades constantes do escopo do PGR, descrevendo, analisando e avaliando os riscos identificados.Durante a identificação dos riscos, a equipe deve considerar o fator:
Amudanças nos contextos externo e interno do órgão;
Bnatureza e magnitude das consequências;
Cprobabilidade de eventos e consequências;
Dopções existentes para tratamento de riscos;
Erecursos requeridos, incluindo contingências.
Revelar gabarito e comentário▾
GabaritoA — mudanças nos contextos externo e interno do órgão;
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de Riscos de Segurança da Informação: Identificação de Riscos
Gabarito: letra A. Durante a identificação dos riscos, a equipe deve considerar as mudanças nos contextos externo e interno do órgão, conforme determina a IN GSI/PR nº 3/2021 (art. 14, §1º e §2º). As demais alternativas referem-se a etapas posteriores do processo de gestão de riscos (análise, avaliação e tratamento).
A IN GSI/PR nº 3/2021, que regulamenta a gestão de segurança da informação na administração pública federal, estabelece:
IN GSI/PR nº 3/2021:
Art. 14, § 1º – "O relatório de identificação, análise e avaliação dos riscos de segurança da informação deverá ser atualizado anualmente e sempre que houver alteração em algum dos fatores de risco ou em algum contexto interno ou externo, devendo ser posteriormente enviado ao gestor de segurança da informação para aprovação."
Art. 14, § 2º – "Entende-se como contextos interno e externo o conjunto de eventos que possam influenciar a capacidade da organização de atingir seus objetivos estratégicos."
Além disso, o art. 2º, §2º, reforça que a gestão de segurança da informação deve identificar os fatores internos e externos que podem impactar os objetivos do órgão.
1IdentificaçãoContextos interno e externo
2AnáliseProbabilidade e consequências
3AvaliaçãoNatureza e magnitude
4TratamentoOpções e recursos
LEVEL · soulevel.com.br
Alternativa A — ✅ Correta ⟵ GABARITO
A identificação de riscos deve considerar as mudanças nos contextos externo e interno, conforme literalidade do art. 14, §1º e §2º. Essas mudanças são fatores de risco que afetam a capacidade da organização de atingir seus objetivos.
Alternativa B — ❌ Incorreta
A natureza e magnitude das consequências são avaliadas na análise de riscos, etapa posterior à identificação. A identificação foca em listar riscos e seus fatores (contexto, ameaças, vulnerabilidades), não em detalhar consequências.
Alternativa C — ❌ Incorreta
A probabilidade de eventos e consequências também é objeto da análise de riscos, não da identificação. A identificação levanta os riscos; a análise quantifica ou qualifica probabilidade e impacto.
Alternativa D — ❌ Incorreta
As opções de tratamento de riscos são consideradas na etapa de tratamento de riscos, que ocorre após a avaliação. A identificação não aborda opções de tratamento.
Alternativa E — ❌ Incorreta
Recursos requeridos, incluindo contingências, são planejados no tratamento de riscos e na alocação de recursos, não na identificação inicial dos riscos.
NÃO CAIA NESSA!
A banca mistura as fases do processo de gestão de riscos (ISO 31000). Na identificação, o foco é listar riscos e considerar fatores como contexto, ameaças, vulnerabilidades. As demais alternativas (consequências, probabilidade, tratamento, recursos) são próprias das etapas de análise, avaliação e tratamento. Memorize a sequência: identificação → análise → avaliação → tratamento.