Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — FGV 2024
Segurança da Informação›Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
fg165602
Banca
FGV
Órgão
TJ AP
Ano
2024
Cargo
AJ ( )
Uma empresa de consultoria X foi contratada para verificar os riscos quanto à segurança da informação no Tribunal de Justiça do Amapá (TJAP). Para atender ao requisito licitatório, a consultoria fez uso da norma ABNT NBR ISO/IEC 27005:2011. Em seu relatório de segurança, a consultoria identificou riscos causados por fenômenos naturais, de forma que a melhor alternativa era mover fisicamente as instalações para um local onde tal risco não exista ou esteja sob controle. A empresa de consultoria X se baseou no tópico de tratamento de riscos de:
Areter o risco;
Bmodificar o risco;
Cevitar o risco;
Dcompartilhar o risco;
Eaceitar o risco.
Revelar gabarito e comentário▾
GabaritoC — evitar o risco;
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Tratamento de Riscos na ISO/IEC 27005
Gabarito: letra C. A consultoria recomendou evitar o risco, pois a ação de mover fisicamente as instalações para um local onde o risco de fenômenos naturais não exista ou esteja sob controle é exatamente a definição de "evitar o risco" na norma ABNT NBR ISO/IEC 27005:2011. Essa opção de tratamento elimina a atividade ou condição que dá origem ao risco, em vez de retê-lo, modificá-lo ou compartilhá-lo.
A gestão de riscos de segurança da informação é um processo contínuo que envolve identificar, analisar, avaliar e tratar os riscos. O tratamento do risco é a etapa em que a organização decide como lidar com os riscos identificados, escolhendo entre as opções disponíveis. A norma ABNT NBR ISO/IEC 27005:2011, que é a referência para este processo, define quatro opções principais de tratamento de riscos: modificação do risco, retenção do risco, ação de evitar o risco e compartilhamento do risco. Cada uma dessas opções é adequada a diferentes cenários, dependendo da probabilidade e do impacto do risco, bem como dos critérios de aceitação da organização.
A modificação do risco envolve gerenciar o nível de risco por meio da inclusão, exclusão ou alteração de controles, de modo que o risco residual possa ser reavaliado e considerado aceitável. A retenção do risco significa aceitar o risco, consciente e objetivamente, sem tomar ações adicionais, quando o nível de risco atende aos critérios de aceitação. A ação de evitar o risco é a opção de eliminar a atividade ou condição que dá origem ao risco, como no caso da questão, em que a consultoria recomendou mover as instalações para um local onde o risco de fenômenos naturais não exista ou esteja sob controle. Por fim, o compartilhamento do risco envolve transferir o risco para outra entidade que possa gerenciá-lo de forma mais eficaz, como por meio de seguros ou terceirização.
A escolha da opção de tratamento depende de uma análise cuidadosa dos riscos e dos objetivos da organização. No caso apresentado, o risco de fenômenos naturais é considerado tão alto que a melhor alternativa é evitar completamente a exposição a ele, movendo as instalações. Essa decisão é uma forma de evitar o risco, pois elimina a causa do risco em vez de tentar mitigá-lo ou aceitá-lo. É importante destacar que a norma ISO/IEC 27005:2011, embora tenha sido substituída pela versão de 2018, ainda é amplamente utilizada e cobrada em concursos, e as opções de tratamento de riscos permanecem as mesmas.
A pegadinha desta questão está em confundir as opções de tratamento de riscos. O candidato pode ser tentado a escolher "modificar o risco" ou "compartilhar o risco", mas a ação de mover as instalações para eliminar o risco é claramente uma ação de evitar o risco. A banca explora a confusão entre os termos, especialmente entre "evitar" e "modificar", pois ambos envolvem ações sobre o risco, mas com abordagens diferentes. Enquanto "modificar" busca reduzir a probabilidade ou o impacto, "evitar" busca eliminar a fonte do risco.
Tratamento de riscos (ISO/IEC 27005)
1Evitar o risco
Elimina a atividade/condição que dá origem ao risco
Ex.: mover instalações para local sem o risco
2Modificar o risco
Altera controles para reduzir probabilidade/impacto
3Reter o risco
Aceita conscientemente, sem ação adicional
4Compartilhar o risco
Transfere para outra entidade (seguro, terceirização)
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Reter o risco significa aceitar o risco sem tomar ações adicionais, quando o nível de risco atende aos critérios de aceitação. No caso, a consultoria recomendou mover as instalações, o que é uma ação ativa para eliminar o risco, não uma aceitação passiva. Portanto, a alternativa está incorreta.
Alternativa B — ❌ Incorreta
Modificar o risco envolve gerenciar o nível de risco por meio da inclusão, exclusão ou alteração de controles, como implementar medidas de proteção para reduzir a probabilidade ou o impacto. Mover as instalações para um local sem o risco é uma ação de eliminação, não de modificação. A alternativa está incorreta.
Alternativa C — ✅ Correta ⟵ GABARITO
Evitar o risco é a opção de eliminar a atividade ou condição que dá origem ao risco. A consultoria recomendou mover fisicamente as instalações para um local onde o risco de fenômenos naturais não exista ou esteja sob controle, o que é exatamente uma ação de evitar o risco. A alternativa está correta.
Alternativa D — ❌ Incorreta
Compartilhar o risco envolve transferir o risco para outra entidade que possa gerenciá-lo de forma mais eficaz, como por meio de seguros ou terceirização. Mover as instalações não é uma forma de compartilhar o risco, mas sim de eliminá-lo. A alternativa está incorreta.
Alternativa E — ❌ Incorreta
Aceitar o risco é sinônimo de reter o risco, ou seja, aceitar conscientemente o risco sem tomar ações adicionais. A consultoria recomendou uma ação ativa de mover as instalações, o que não é uma aceitação passiva. A alternativa está incorreta.
NÃO CAIA NESSA!
A banca explora a confusão entre "evitar" e "modificar" o risco. Enquanto "evitar" elimina a fonte do risco (mover as instalações), "modificar" reduz a probabilidade ou o impacto por meio de controles. Fique atento à diferença: se a ação elimina a causa, é evitar; se apenas reduz o efeito, é modificar.