Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2025
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
fg121570
Banca
FGV
Órgão
TCE-PE
Ano
2025
Nível
Superior
Cargo
Auditor de Controle Externo – Tecnologia da Informação
Uma empresa de tecnologia estava planejando lançar um novo serviço de transferência de arquivos em nuvem que envolvia o processamento de dados altamente sensíveis de clientes. Durante a fase de avaliação de segurança deste novo serviço, a equipe identificou uma vulnerabilidade crítica inerente à arquitetura proposta, que não poderia ser mitigada de forma eficaz com as tecnologias atuais e representava um risco inaceitável de vazamento de dados em larga escala. Diante disso, a diretoria decidiu cancelar o desenvolvimento e o lançamento desse serviço específico.Com base no relato, assinale a opção que identifica corretamente a estratégia de tratamento de risco adotada pela diretoria dessa empresa de tecnologia.
ATransferência do risco.
BMitigação do risco.
CAceitação do risco.
DEvitar o risco.
ECompartilhamento do risco.
Revelar gabarito e comentário▾
GabaritoD — Evitar o risco.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Estratégias de tratamento de risco
Gabarito: letra D. A diretoria cancelou o desenvolvimento do serviço, eliminando a atividade que originava o risco — essa é a definição da estratégia evitar o risco. A ação de evitar consiste em não iniciar ou descontinuar a atividade que dá causa ao risco, conforme as diretrizes de gestão de riscos de segurança da informação (ISO 27005).
A questão testa as quatro estratégias clássicas de tratamento do risco: modificar, reter, evitar e compartilhar (mnemônicos MORA COM ou MERC). O cenário descreve um risco crítico sem mitigação viável, levando à decisão de cancelar o projeto — ajusta-se perfeitamente à ação de evitar o risco.
Estratégia
Descrição
Modificar
Implementar controles para reduzir a probabilidade ou o impacto
Reter
Aceitar o risco residual, sem novas ações
Evitar
Eliminar a atividade que gera o risco
Compartilhar
Transferir parte do risco (seguros, terceiros)
Tratamento de risco: Modificar (Implementar controles, Reduz probabilidade/impacto); Reter (Aceitar risco residual, Sem novas ações); Evitar (Eliminar atividade geradora, Cancelar projeto); Compartilhar (Seguros, Terceirização)
Alternativa A — ❌ Incorreta
A transferência do risco envolve repassá-lo a outra entidade (ex.: seguro, subcontratação). No caso, não houve transferência; a empresa cancelou o serviço.
Alternativa B — ❌ Incorreta
A mitigação (modificação) do risco busca reduzir a probabilidade ou o impacto por meio de controles. O enunciado afirma que a vulnerabilidade não poderia ser mitigada eficazmente, o que inviabilizou essa opção.
Alternativa C — ❌ Incorreta
A aceitação do risco ocorre quando se decide conviver com o risco residual. Aqui, o risco foi considerado inaceitável, levando ao cancelamento — não houve aceitação.
Alternativa D — ✅ Correta ⟵ GABARITO
A ação de evitar o risco é exatamente o que foi feito: a empresa optou por não realizar a atividade que gerava o risco, cancelando o desenvolvimento e o lançamento do serviço. É a estratégia recomendada quando o risco é muito alto e os custos de outras opções superam os benefícios.
Alternativa E — ❌ Incorreta
O compartilhamento do risco é uma forma de transferência (ex.: contratar seguro). Não foi adotado; a empresa simplesmente interrompeu o projeto.
PEGA ESSA DICA!
Memorize as quatro opções de tratamento do risco com os mnemônicos MORA COM (Modificar, Reter, Aceitar? Cuidado: Aceitar é parte da retenção) ou MERC (Modificar, Evitar, Reter, Compartilhar). Em provas, o verbo "cancelar", "descontinuar", "não realizar" aponta diretamente para evitar o risco.