Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2025

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
fg121731
Banca
FGV
Órgão
TCE-PI
Ano
2025
Nível
Superior
Cargo
Auditor de Controle Externo - Controle Externo - Específica de Tecnologia da Informação - Infraestrutura e Segurança (Manhã)
Os processos de gestão de riscos de um eficiente Sistema de Gestão de Segurança da Informação (SGSI) são bem definidos e podem ser enquadrados em uma das quatro fases do ciclo PDCA que são: planejamento, execução, verificação e ação.A fase de execução de um SGSI deve conter o processo de
  1. Aimplementação do plano de tratamento de risco.
  2. Bmonitoramento contínuo e análise crítica de riscos.
  3. Cmelhoria do processo de gestão de riscos de segurança da informação.
  4. Ddefinição do plano de tratamento do risco.
  5. Eanálise e execução de riscos.
Revelar gabarito e comentário

GabaritoA — implementação do plano de tratamento de risco.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Riscos no SGSI – Ciclo PDCA

Gabarito: letra A. A fase de execução (Do) do ciclo PDCA em um Sistema de Gestão de Segurança da Informação (SGSI) abriga a implementação do plano de tratamento de risco. É nessa etapa que as ações planejadas para modificar, reter, evitar ou compartilhar os riscos são colocadas em prática, conforme as diretrizes da ISO 27005.

A questão testa o conhecimento do candidato sobre a correspondência entre as atividades do processo de gestão de riscos (conforme ISO 27005) e as fases do ciclo PDCA. A banca costuma explorar a diferença entre planejar e executar, especialmente no tratamento de riscos.

  1. 1Plan: Definição do plano de tratamento
  2. 2Do: Implementação do plano de tratamento
  3. 3Check: Monitoramento e análise crítica
  4. 4Act: Melhoria do processo
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta ⟵ GABARITO

A implementação do plano de tratamento de risco é a ação de executar os controles e medidas definidos durante o planejamento. Na ISO 27005, a atividade de tratamento de risco gera como saída o plano de tratamento e os riscos residuais; a execução desse plano ocorre na fase Do do PDCA.

Alternativa B — ❌ Incorreta

Monitoramento contínuo e análise crítica de riscos pertencem à fase de verificação (Check) do PDCA. Essa atividade visa detectar mudanças no contexto, nas ameaças e vulnerabilidades, mantendo a gestão de riscos alinhada aos objetivos.

Alternativa C — ❌ Incorreta

Melhoria do processo de gestão de riscos é uma atividade da fase de ação (Act) do PDCA. Envolve corrigir não conformidades, ajustar controles e otimizar o próprio processo de gestão de riscos com base nos resultados da verificação.

Alternativa D — ❌ Incorreta

Definição do plano de tratamento do risco ocorre na fase de planejamento (Plan). É durante o planejamento que se selecionam as opções de tratamento (modificar, reter, evitar, compartilhar) e se formula o plano. Executar esse plano é um passo posterior.

Alternativa E — ❌ Incorreta

"Análise de riscos" é parte da avaliação de riscos (etapa de planejamento). "Execução de riscos" não é um termo técnico reconhecido – o correto é execução do tratamento. A redação confunde duas etapas distintas.

NÃO CAIA NESSA!

A banca troca a palavra "definição" (que é planejamento) por "implementação" (que é execução). O candidato desatento pode marcar a letra D, achando que o plano é executado na fase de execução, mas na verdade o plano é definido no planejamento e executado na execução. A letra A captura exatamente o que ocorre na fase Do.

Gabarito: letra A.

Link permanente: /questoes/fg121731