Pular para o conteúdo principal

Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — FGV 2024

Segurança da InformaçãoRiscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
fg165610
Banca
FGV
Órgão
TJ MS
Ano
2024
Cargo
Tec NS ( )
O TJMS está implementando um sistema de gestão de segurança da informação aderente aos requisitos da ABNT NBR ISO/IEC 27001:2013, por meio do qual aplica um processo de tratamento dos riscos de segurança da informação para:
  1. Aassegurar que as contínuas avaliações de risco de segurança da informação produzam resultados compatíveis, válidos e consistentes;
  2. Bdeterminar todos os controles que são necessários para implementar as opções escolhidas do tratamento do risco da segurança da informação;
  3. Cobter a aprovação da alta direção em relação aos riscos do plano de tratamento dos riscos de segurança da informação e a aceitação dos riscos residuais de segurança da informação;
  4. Dselecionar, de forma apropriada, as opções de tratamento de riscos de segurança da informação, levando em consideração os resultados do sistema de gestão de segurança da informação;
  5. Eavaliar as consequências potenciais que podem resultar se os riscos identificados forem materializados.
Revelar gabarito e comentário

GabaritoB — determinar todos os controles que são necessários para implementar as opções escolhidas do tratamento do risco da segurança da informação;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Tratamento de Riscos na ISO/IEC 27001:2013

Gabarito: letra B. O processo de tratamento de riscos de segurança da informação, conforme a ABNT NBR ISO/IEC 27001:2013, tem como um de seus objetivos determinar todos os controles necessários para implementar as opções escolhidas de tratamento do risco — é exatamente o que a alternativa B afirma. As demais alternativas descrevem atividades de outras etapas do processo de gestão de riscos (avaliação, aceitação, seleção de opções e análise de consequências), não do tratamento em si.

O tratamento de riscos é uma das fases centrais do processo de gestão de riscos de segurança da informação, que a ISO 27001 integra ao SGSI (Sistema de Gestão de Segurança da Informação). Para entender por que a letra B é a correta, é preciso visualizar o fluxo completo: tudo começa com a definição do contexto (escopo, critérios, apetite a risco), passa pela avaliação de riscos (que se subdivide em identificação, análise e avaliação), e só então chega ao tratamento do risco — a fase em que a organização decide o que fazer com os riscos que não foram aceitos. Depois do tratamento, ainda vêm a aceitação do risco residual e o monitoramento e análise crítica contínuos.

A norma ISO 27001:2013, na seção 6.1.3, define que a organização deve definir e aplicar um processo de tratamento de risco de segurança da informação. Esse processo envolve, entre outras atividades: selecionar as opções de tratamento (evitar, modificar, reter, compartilhar), determinar os controles necessários para implementar as opções escolhidas, e obter a aprovação da alta direção para os riscos residuais. A alternativa B captura precisamente a atividade de determinar os controles — que é o elo entre a decisão sobre como tratar o risco e a implementação prática por meio de controles de segurança.

A pegadinha desta questão está em confundir as etapas do processo. A banca mistura atividades de fases diferentes: a alternativa A fala de avaliação de riscos (produzir resultados compatíveis, válidos e consistentes), a C fala de aceitação de riscos residuais (que vem depois do tratamento), a D fala de selecionar opções de tratamento (que é uma etapa anterior à determinação dos controles), e a E fala de avaliar consequências (que é parte da análise de riscos). A alternativa B é a única que descreve uma atividade específica do processo de tratamento de riscos.

ABNT NBR ISO/IEC 27001:2013 (seção 6.1.3):

A organização deve definir e aplicar um processo de tratamento de risco de segurança da informação que inclua: determinar todos os controles que são necessários para implementar as opções escolhidas do tratamento do risco da segurança da informação.

Guarde a sequência lógica: avaliação de riscos → seleção de opções de tratamento → determinação de controles → aprovação dos riscos residuais. É nessa cadeia que as alternativas se dividem — cada uma aponta para uma etapa diferente, e a B é a única que acerta a etapa do tratamento.

  1. 1Definição do contexto
  2. 2Avaliação de riscos
  3. 3Seleção de opções de tratamento
  4. 4Determinação de controles
  5. 5Aprovação dos riscos residuais
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Esta alternativa descreve uma atividade da avaliação de riscos, não do tratamento. Assegurar que as contínuas avaliações de risco produzam resultados compatíveis, válidos e consistentes é um requisito do processo de avaliação de riscos (seção 6.1.2 da ISO 27001), que busca garantir a qualidade e a comparabilidade dos resultados ao longo do tempo. A banca troca a etapa: o que ela descreve é um objetivo da avaliação, não do tratamento de riscos.

Alternativa B — ✅ Correta ⟵ GABARITO

Esta é a descrição exata de uma das atividades do processo de tratamento de riscos. Após selecionar as opções de tratamento (evitar, modificar, reter, compartilhar), a organização deve determinar todos os controles necessários para implementar essas opções. É o que a ISO 27001:2013 estabelece na seção 6.1.3, e é o que conecta a decisão estratégica sobre o risco à implementação prática de controles de segurança.

Alternativa C — ❌ Incorreta

Obter a aprovação da alta direção em relação aos riscos do plano de tratamento e a aceitação dos riscos residuais é uma atividade que ocorre após o tratamento de riscos, na fase de aceitação do risco residual. A banca desloca essa atividade para dentro do tratamento, mas ela é uma etapa posterior e distinta — envolve a decisão gerencial de aceitar os riscos que permanecem após a implementação dos controles.

Alternativa D — ❌ Incorreta

Selecionar as opções de tratamento de riscos é uma atividade que precede a determinação dos controles. Primeiro a organização escolhe como tratar cada risco (evitar, modificar, reter, compartilhar), e só depois determina os controles necessários para implementar essa escolha. A alternativa D descreve a etapa anterior, não o tratamento em si — a banca inverte a ordem do processo.

Alternativa E — ❌ Incorreta

Avaliar as consequências potenciais que podem resultar se os riscos identificados forem materializados é parte da análise de riscos, que é uma subetapa da avaliação de riscos (seção 6.1.2). Essa atividade ocorre antes do tratamento, quando se estima o impacto de cada risco para determinar seu nível e prioridade. A banca confunde a análise de consequências com o tratamento de riscos.

Gabarito: letra B — a única alternativa que descreve corretamente uma atividade do processo de tratamento de riscos da ISO 27001:2013.

Link permanente: /questoes/fg165610