Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2026
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
fg127308
Banca
FGV
Órgão
AL-RO
Ano
2026
Nível
Superior
Cargo
Analista Legislativo (Tecnologia da Informação - Análise e Desenvolvimento de Sistemas)
A alta administração de um órgão público determinou que o risco de vazamento de dados de um novo sistema deve ser reduzido a um nível aceitável, mas que ainda assim permitirá a continuidade da operação. Após a avaliação, o risco residual foi considerado alto, exigindo a implementação de novos controles.O tratamento de risco decidido pela alta administração do órgão é
AAceitar o Risco
BReter o Risco
CEvitar o Risco
DCompartilhar o Risco
EModificar o Risco
Revelar gabarito e comentário▾
GabaritoE — Modificar o Risco
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Tratamento de Risco na Gestão de Segurança da Informação
Gabarito: letra E. A decisão de implementar novos controles para reduzir o risco residual a um nível aceitável, mantendo a operação, corresponde ao tratamento de Modificar o Risco (ou mitigar). As demais opções (Aceitar/Reter, Evitar, Compartilhar) não se aplicam, conforme as diretrizes da norma ISO 27005 para gestão de riscos de segurança da informação.
PEGA ESSA DICA!
Para memorizar as quatro opções de tratamento, use o mnemônico MORA COM (Modificar, Reter, Ação de evitar, Compartilhar) ou MERC (Modificar, Evitar, Reter, Compartilhar). Lembre-se de que elas não são mutuamente exclusivas.
Tratamento de risco (ISO 27005): Modificar (mitigar) (Implementa controles, Reduz risco residual); Reter (aceitar) (Sem controles adicionais, Risco dentro do aceitável); Evitar (Elimina a atividade, Interrompe operação); Compartilhar (Transfere a terceiros, Seguro ou subcontratação)
Alternativa A — ❌ Incorreta
Aceitar o Risco (ou reter) significa não implementar controles adicionais, aceitando o risco residual como está. O enunciado afirma que o risco residual foi considerado alto e exigiu novos controles, portanto a decisão não foi de aceitação.
Alternativa B — ❌ Incorreta
Reter o Risco é sinônimo de aceitar. Se o nível de risco estivesse dentro dos critérios de aceitação, não seriam necessários controles extras. Como houve exigência de novos controles, não se trata de retenção.
Alternativa C — ❌ Incorreta
Evitar o Risco implica eliminar a atividade ou condição que gera o risco, o que interromperia a operação. O enunciado afirma que a continuidade da operação deve ser mantida, logo evitar não é a opção escolhida.
Alternativa D — ❌ Incorreta
Compartilhar o Risco envolve transferir parte do risco para terceiros (por exemplo, seguros ou subcontratação). Embora possa ser uma estratégia, o foco do enunciado é a implementação de novos controles internos, não a transferência.
Alternativa E — ✅ Correta ⟵ GABARITO
Modificar o Risco consiste em implementar controles para alterar o nível de risco (reduzir a probabilidade ou o impacto), de modo que o risco residual se torne aceitável. A alta administração decidiu exatamente isso: reduzir o risco a um nível aceitável por meio de novos controles, mantendo a operação.