Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2026

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
fg133853
Banca
FGV
Órgão
TJ-RJ
Ano
2026
Nível
Superior
Cargo
Analista Judiciário - Tecnologia da Informação - Analista de Projetos
A empresa Delta está desenvolvendo uma aplicação de consultas remotas para atender a um hospital. Após uma reunião com a direção do hospital, surgiu a necessidade de avaliação dos riscos com relação à confidencialidade das informações dos prontuários dos pacientes para que não se tornem públicos.A direção aplicará a metodologia da ABNT NBR ISO/IEC 27005:2019 para essa avaliação e, para isso, começará com:
  1. Aa avaliação qualitativa de riscos baseada em impacto e probabilidade;
  2. Ba implementação imediata de firewall de perímetro;
  3. Ca criação de política de uso de e-mail corporativo;
  4. Da criação de backup diário dos registros médicos;
  5. Ea auditoria financeira dos contratos de TI.
Revelar gabarito e comentário

GabaritoA — a avaliação qualitativa de riscos baseada em impacto e probabilidade;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ABNT NBR ISO/IEC 27005:2019 – Avaliação de Riscos

Gabarito: letra A. De acordo com a metodologia da ISO 27005, o processo de avaliação de riscos começa com uma análise qualitativa, que considera impacto e probabilidade, como primeira iteração para identificar os riscos mais críticos.

A questão testa o conhecimento da sequência da gestão de riscos segundo a norma. A ISO 27005 define que a avaliação de riscos compreende três etapas: identificação, análise e avaliação de riscos. A análise de riscos pode ser qualitativa ou quantitativa, e a norma indica que a análise qualitativa é frequentemente utilizada em primeiro lugar, por ser menos complexa e permitir uma visão geral dos riscos. Portanto, ao iniciar a avaliação, a direção deve começar com uma análise qualitativa baseada em impacto e probabilidade.

As demais alternativas referem-se a medidas de tratamento de riscos ou controles, que ocorrem após a avaliação, não no início.

  1. 1Identificação de riscos
  2. 2Análise qualitativa (impacto × probabilidade)
  3. 3Avaliação de riscos
  4. 4Tratamento de riscos (controles)
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta ⟵ GABARITO

Trata-se do primeiro passo da avaliação de riscos. A ISO 27005 estabelece que a análise qualitativa, considerando a magnitude das consequências e a probabilidade de ocorrência, é a abordagem inicial recomendada para obter uma indicação geral do nível de risco.

Alternativa B — ❌ Incorreta

Implementar firewall de perímetro é uma medida de controle (tratamento de risco), que deve ser definida após a avaliação de riscos, não no início.

Alternativa C — ❌ Incorreta

Criar política de uso de e-mail corporativo também é um controle, parte da fase de tratamento, não da avaliação.

Alternativa D — ❌ Incorreta

Realizar backup diário é uma medida de proteção (controle de disponibilidade), que decorre da avaliação de riscos, não a antecede.

Alternativa E — ❌ Incorreta

Auditoria financeira dos contratos de TI não é uma etapa prevista na avaliação de riscos de segurança da informação; foge ao escopo da norma ISO 27005.

PEGA ESSA DICA!

Para questões sobre ISO 27005, lembre-se: a avaliação de riscos (identificar → analisar → avaliar) é o ponto de partida. Medidas como firewalls, políticas e backups vêm depois, na etapa de tratamento de riscos.

Gabarito: letra A.

Link permanente: /questoes/fg133853