Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2026
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
fg133853
Banca
FGV
Órgão
TJ-RJ
Ano
2026
Nível
Superior
Cargo
Analista Judiciário - Tecnologia da Informação - Analista de Projetos
A empresa Delta está desenvolvendo uma aplicação de consultas remotas para atender a um hospital. Após uma reunião com a direção do hospital, surgiu a necessidade de avaliação dos riscos com relação à confidencialidade das informações dos prontuários dos pacientes para que não se tornem públicos.A direção aplicará a metodologia da ABNT NBR ISO/IEC 27005:2019 para essa avaliação e, para isso, começará com:
Aa avaliação qualitativa de riscos baseada em impacto e probabilidade;
Ba implementação imediata de firewall de perímetro;
Ca criação de política de uso de e-mail corporativo;
Da criação de backup diário dos registros médicos;
Ea auditoria financeira dos contratos de TI.
Revelar gabarito e comentário▾
GabaritoA — a avaliação qualitativa de riscos baseada em impacto e probabilidade;
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
ABNT NBR ISO/IEC 27005:2019 – Avaliação de Riscos
Gabarito: letra A. De acordo com a metodologia da ISO 27005, o processo de avaliação de riscos começa com uma análise qualitativa, que considera impacto e probabilidade, como primeira iteração para identificar os riscos mais críticos.
A questão testa o conhecimento da sequência da gestão de riscos segundo a norma. A ISO 27005 define que a avaliação de riscos compreende três etapas: identificação, análise e avaliação de riscos. A análise de riscos pode ser qualitativa ou quantitativa, e a norma indica que a análise qualitativa é frequentemente utilizada em primeiro lugar, por ser menos complexa e permitir uma visão geral dos riscos. Portanto, ao iniciar a avaliação, a direção deve começar com uma análise qualitativa baseada em impacto e probabilidade.
As demais alternativas referem-se a medidas de tratamento de riscos ou controles, que ocorrem após a avaliação, não no início.
1Identificação de riscos
2Análise qualitativa (impacto × probabilidade)
3Avaliação de riscos
4Tratamento de riscos (controles)
LEVEL · soulevel.com.br
Alternativa A — ✅ Correta ⟵ GABARITO
Trata-se do primeiro passo da avaliação de riscos. A ISO 27005 estabelece que a análise qualitativa, considerando a magnitude das consequências e a probabilidade de ocorrência, é a abordagem inicial recomendada para obter uma indicação geral do nível de risco.
Alternativa B — ❌ Incorreta
Implementar firewall de perímetro é uma medida de controle (tratamento de risco), que deve ser definida após a avaliação de riscos, não no início.
Alternativa C — ❌ Incorreta
Criar política de uso de e-mail corporativo também é um controle, parte da fase de tratamento, não da avaliação.
Alternativa D — ❌ Incorreta
Realizar backup diário é uma medida de proteção (controle de disponibilidade), que decorre da avaliação de riscos, não a antecede.
Alternativa E — ❌ Incorreta
Auditoria financeira dos contratos de TI não é uma etapa prevista na avaliação de riscos de segurança da informação; foge ao escopo da norma ISO 27005.
PEGA ESSA DICA!
Para questões sobre ISO 27005, lembre-se: a avaliação de riscos (identificar → analisar → avaliar) é o ponto de partida. Medidas como firewalls, políticas e backups vêm depois, na etapa de tratamento de riscos.