Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2026

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
fg127308
Banca
FGV
Órgão
AL-RO
Ano
2026
Nível
Superior
Cargo
Analista Legislativo (Tecnologia da Informação - Análise e Desenvolvimento de Sistemas)
A alta administração de um órgão público determinou que o risco de vazamento de dados de um novo sistema deve ser reduzido a um nível aceitável, mas que ainda assim permitirá a continuidade da operação. Após a avaliação, o risco residual foi considerado alto, exigindo a implementação de novos controles.O tratamento de risco decidido pela alta administração do órgão é
  1. AAceitar o Risco
  2. BReter o Risco
  3. CEvitar o Risco
  4. DCompartilhar o Risco
  5. EModificar o Risco
Revelar gabarito e comentário

GabaritoE — Modificar o Risco

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Tratamento de Risco na Gestão de Segurança da Informação

Gabarito: letra E. A decisão de implementar novos controles para reduzir o risco residual a um nível aceitável, mantendo a operação, corresponde ao tratamento de Modificar o Risco (ou mitigar). As demais opções (Aceitar/Reter, Evitar, Compartilhar) não se aplicam, conforme as diretrizes da norma ISO 27005 para gestão de riscos de segurança da informação.

PEGA ESSA DICA!

Para memorizar as quatro opções de tratamento, use o mnemônico MORA COM (Modificar, Reter, Ação de evitar, Compartilhar) ou MERC (Modificar, Evitar, Reter, Compartilhar). Lembre-se de que elas não são mutuamente exclusivas.

1Modificar (mitigar)
Implementa controles
Reduz risco residual
2Reter (aceitar)
Sem controles adicionais
Risco dentro do aceitável
3Evitar
Elimina a atividade
Interrompe operação
4Compartilhar
Transfere a terceiros
Seguro ou subcontratação
Tratamento de risco (ISO 27005)
LEVELsoulevel.com.br
Tratamento de risco (ISO 27005): Modificar (mitigar) (Implementa controles, Reduz risco residual); Reter (aceitar) (Sem controles adicionais, Risco dentro do aceitável); Evitar (Elimina a atividade, Interrompe operação); Compartilhar (Transfere a terceiros, Seguro ou subcontratação)

Alternativa A — ❌ Incorreta

Aceitar o Risco (ou reter) significa não implementar controles adicionais, aceitando o risco residual como está. O enunciado afirma que o risco residual foi considerado alto e exigiu novos controles, portanto a decisão não foi de aceitação.

Alternativa B — ❌ Incorreta

Reter o Risco é sinônimo de aceitar. Se o nível de risco estivesse dentro dos critérios de aceitação, não seriam necessários controles extras. Como houve exigência de novos controles, não se trata de retenção.

Alternativa C — ❌ Incorreta

Evitar o Risco implica eliminar a atividade ou condição que gera o risco, o que interromperia a operação. O enunciado afirma que a continuidade da operação deve ser mantida, logo evitar não é a opção escolhida.

Alternativa D — ❌ Incorreta

Compartilhar o Risco envolve transferir parte do risco para terceiros (por exemplo, seguros ou subcontratação). Embora possa ser uma estratégia, o foco do enunciado é a implementação de novos controles internos, não a transferência.

Alternativa E — ✅ Correta ⟵ GABARITO

Modificar o Risco consiste em implementar controles para alterar o nível de risco (reduzir a probabilidade ou o impacto), de modo que o risco residual se torne aceitável. A alta administração decidiu exatamente isso: reduzir o risco a um nível aceitável por meio de novos controles, mantendo a operação.

Opção

Decisão

Condiz com o enunciado?

Modificar

Implementar controles

✅ Sim

Aceitar/Reter

Nenhum controle adicional

❌ Não

Evitar

Cessar atividade

❌ Não

Compartilhar

Transferir para terceiros

❌ Não

Gabarito: letra E — Modificar o Risco.

Link permanente: /questoes/fg127308