Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2025
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
fg121731
Banca
FGV
Órgão
TCE-PI
Ano
2025
Nível
Superior
Cargo
Auditor de Controle Externo - Controle Externo - Específica de Tecnologia da Informação - Infraestrutura e Segurança (Manhã)
Os processos de gestão de riscos de um eficiente Sistema de Gestão de Segurança da Informação (SGSI) são bem definidos e podem ser enquadrados em uma das quatro fases do ciclo PDCA que são: planejamento, execução, verificação e ação.A fase de execução de um SGSI deve conter o processo de
Aimplementação do plano de tratamento de risco.
Bmonitoramento contínuo e análise crítica de riscos.
Cmelhoria do processo de gestão de riscos de segurança da informação.
Ddefinição do plano de tratamento do risco.
Eanálise e execução de riscos.
Revelar gabarito e comentário▾
GabaritoA — implementação do plano de tratamento de risco.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de Riscos no SGSI – Ciclo PDCA
Gabarito: letra A. A fase de execução (Do) do ciclo PDCA em um Sistema de Gestão de Segurança da Informação (SGSI) abriga a implementação do plano de tratamento de risco. É nessa etapa que as ações planejadas para modificar, reter, evitar ou compartilhar os riscos são colocadas em prática, conforme as diretrizes da ISO 27005.
A questão testa o conhecimento do candidato sobre a correspondência entre as atividades do processo de gestão de riscos (conforme ISO 27005) e as fases do ciclo PDCA. A banca costuma explorar a diferença entre planejar e executar, especialmente no tratamento de riscos.
1Plan: Definição do plano de tratamento
2Do: Implementação do plano de tratamento
3Check: Monitoramento e análise crítica
4Act: Melhoria do processo
LEVEL · soulevel.com.br
Alternativa A — ✅ Correta ⟵ GABARITO
A implementação do plano de tratamento de risco é a ação de executar os controles e medidas definidos durante o planejamento. Na ISO 27005, a atividade de tratamento de risco gera como saída o plano de tratamento e os riscos residuais; a execução desse plano ocorre na fase Do do PDCA.
Alternativa B — ❌ Incorreta
Monitoramento contínuo e análise crítica de riscos pertencem à fase de verificação (Check) do PDCA. Essa atividade visa detectar mudanças no contexto, nas ameaças e vulnerabilidades, mantendo a gestão de riscos alinhada aos objetivos.
Alternativa C — ❌ Incorreta
Melhoria do processo de gestão de riscos é uma atividade da fase de ação (Act) do PDCA. Envolve corrigir não conformidades, ajustar controles e otimizar o próprio processo de gestão de riscos com base nos resultados da verificação.
Alternativa D — ❌ Incorreta
Definição do plano de tratamento do risco ocorre na fase de planejamento (Plan). É durante o planejamento que se selecionam as opções de tratamento (modificar, reter, evitar, compartilhar) e se formula o plano. Executar esse plano é um passo posterior.
Alternativa E — ❌ Incorreta
"Análise de riscos" é parte da avaliação de riscos (etapa de planejamento). "Execução de riscos" não é um termo técnico reconhecido – o correto é execução do tratamento. A redação confunde duas etapas distintas.
NÃO CAIA NESSA!
A banca troca a palavra "definição" (que é planejamento) por "implementação" (que é execução). O candidato desatento pode marcar a letra D, achando que o plano é executado na fase de execução, mas na verdade o plano é definido no planejamento e executado na execução. A letra A captura exatamente o que ocorre na fase Do.