Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — FGV 2023
Segurança da Informação›Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
fg161155
Banca
FGV
Órgão
CGE SC
Ano
2023
Cargo
Aud Est ( )
A norma NBR-ISSO-IEC 27005:2019 ilustra o processo de gestão de riscos de segurança da informação com a figura abaixo. Entendendo o diagrama acima como um processo, devemos esperar como saída da atividade DEFINIÇÃO DO CONTEXTO, de acordo com a norma NBR-ISSO-IEC 27005:2019,
Ao escopo do levantamento de processos, incluindo atividades auto normativas.
Buma lista de ameaças com a identificação do tipo e da fonte das ameaças.
Cuma lista de ativos com riscos a serem gerenciados e uma lista dos processos de negócio relacionados aos ativos e suas relevâncias.
Duma lista de riscos avaliados, ordenados por prioridade de acordo com os critérios de avaliação de riscos.
Ea especificação dos critérios básicos, o escopo e os limites do processo de gestão de riscos de segurança da informação e a organização responsável pelo processo.
Revelar gabarito e comentário▾
GabaritoE — a especificação dos critérios básicos, o escopo e os limites do processo de gestão de riscos de segurança da informação e a organização responsável pelo processo.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Definição do Contexto na NBR ISO/IEC 27005:2019
Gabarito: letra E. A atividade de definição do contexto, na norma NBR ISO/IEC 27005:2019, tem como saída a especificação dos critérios básicos, o escopo e os limites do processo de gestão de riscos de segurança da informação, bem como a organização responsável por esse processo. Essa é a definição literal da norma, que estrutura o processo de gestão de riscos em atividades com entradas, ações e saídas bem definidas.
A NBR ISO/IEC 27005 é a norma que fornece diretrizes para a gestão de riscos de segurança da informação (GRSI). Ela não prescreve um método específico, mas descreve um processo estruturado em atividades, cada uma com entradas, ações, diretrizes de implementação e saídas. O processo completo, conforme a norma, é composto pelas seguintes atividades: definição do contexto, avaliação de riscos (que inclui identificação, análise e avaliação), tratamento do risco, aceitação do risco, comunicação e consulta do risco, e monitoramento e análise crítica de riscos. A definição do contexto é a primeira atividade e estabelece as bases para todas as demais.
A atividade de definição do contexto, detalhada na seção 7 da norma, tem como objetivo estabelecer os contextos externo e interno para a gestão de riscos. Isso envolve definir os critérios básicos necessários (como critérios de avaliação de riscos e critérios de aceitação de riscos), definir o escopo e os limites do processo, e estabelecer uma organização apropriada para operar a gestão de riscos. A saída dessa atividade é exatamente o que a alternativa E descreve: a especificação dos critérios básicos, o escopo e os limites do processo, e a organização responsável. A norma é explícita nesse ponto, conforme o trecho a seguir:
ABNT-NBR-ISO/IEC-27005-7.1
Saída: A especificação dos critérios básicos; o escopo e os limites do processo de gestão de riscos de segurança da informação; e a organização responsável pelo processo
As demais alternativas descrevem saídas de outras atividades do processo. A alternativa B (lista de ameaças) e a alternativa C (lista de ativos) são produtos da etapa de identificação de riscos, que faz parte do processo de avaliação de riscos. A alternativa D (lista de riscos priorizados) é a saída da etapa de avaliação de riscos, que também integra o processo de avaliação. A alternativa A (escopo do levantamento de processos) não corresponde a uma saída formal da definição do contexto, sendo um distrator sem base na norma.
A pegadinha desta questão está em confundir as saídas das diferentes atividades do processo de gestão de riscos. O candidato que não domina a estrutura da norma pode associar a definição do contexto a qualquer uma das outras atividades, especialmente à avaliação de riscos, que é mais detalhada e conhecida. Para acertar, é fundamental memorizar as saídas de cada atividade, conforme a norma. O processo é iterativo, e a definição do contexto é o ponto de partida que influencia todas as outras etapas.
1Definição do contexto
2Avaliação de riscos
3Tratamento do risco
4Aceitação do risco
5Comunicação e consulta
6Monitoramento e análise
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Esta alternativa menciona "o escopo do levantamento de processos, incluindo atividades auto normativas". Isso não corresponde a nenhuma saída formal da definição do contexto na norma. A definição do contexto define o escopo do processo de gestão de riscos, mas não se limita a um "levantamento de processos" e não há menção a "atividades auto normativas" na norma. É um distrator sem fundamento técnico.
Alternativa B — ❌ Incorreta
A lista de ameaças com identificação do tipo e da fonte é uma saída da etapa de identificação de riscos, que faz parte do processo de avaliação de riscos (seção 8 da norma). A definição do contexto não produz essa lista; ela apenas estabelece os critérios e o escopo que serão usados para identificar e avaliar os riscos posteriormente.
Alternativa C — ❌ Incorreta
A lista de ativos com riscos a serem gerenciados e a lista de processos de negócio relacionados são produtos da etapa de identificação de riscos, dentro do processo de avaliação de riscos. A definição do contexto não gera essas listas; ela define o contexto em que a avaliação de riscos será realizada.
Alternativa D — ❌ Incorreta
A lista de riscos avaliados, ordenados por prioridade, é a saída da etapa de avaliação de riscos, que é a última fase do processo de avaliação de riscos (seção 8.4 da norma). A definição do contexto não produz essa lista; ela apenas define os critérios de avaliação que serão usados para priorizar os riscos.
Alternativa E — ✅ Correta ⟵ GABARITO
Esta alternativa descreve exatamente a saída da atividade de definição do contexto, conforme a norma. A saída é a especificação dos critérios básicos, o escopo e os limites do processo de gestão de riscos, e a organização responsável pelo processo. Isso está literalmente no item 7.1 da norma, que define a saída da atividade.