Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FCC 2026

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
gp007217
Banca
FCC
Órgão
AL-RR
Ano
2026
Cargo
Analista Legislativo - Analista de Segurança da Informação
Uma Assembleia Legislativa conduz um processo formal de gestão de riscos conforme a norma ABNT NBR ISO/IEC 27005:2023,na qual foram identificados riscos relacionados à indisponibilidade de sistemas legislativos críticos onde existem controles previamente implementados sem avaliação recente de efetividade. Diante da necessidade de determinar quais controles devem compor o plano de tratamento de riscos, o critério técnico que fundamenta corretamente essa determinação é a
  1. Adefinição de controles com base na categorização dos riscos, com menor ênfase nas condições operacionais e organizacionais.
  2. Bmanutenção de controles alinhados a práticas consolidadas, ainda que não estejam diretamente associados aos riscos priorizados.
  3. Cinclusão de controles previamente existentes focando em sua formalização documental e viabilidade de implementação.
  4. Dseleção de controles cuja aplicação produza impacto relevante na probabilidade ou nas consequências dos riscos identificados.
  5. Epriorização de controles classificados como preventivos, com o objetivo de reduzir a necessidade de monitoramento e resposta operacional.
Revelar gabarito e comentário

GabaritoD — seleção de controles cuja aplicação produza impacto relevante na probabilidade ou nas consequências dos riscos identificados.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Riscos – ISO 27005: Seleção de Controles

Gabarito: letra D. Segundo a ISO 27005, o tratamento de riscos (opção modificar) visa reduzir a probabilidade ou as consequências dos riscos identificados. Portanto, o critério técnico para selecionar controles que comporão o plano de tratamento é o impacto relevante que produzem na probabilidade ou nas consequências dos riscos. As demais alternativas desviam desse princípio central.

A questão descreve uma situação em que controles previamente implementados não tiveram sua efetividade avaliada recentemente. A norma orienta que, para compor o plano de tratamento, os controles sejam selecionados com base na sua capacidade de modificar o nível do risco – ou seja, reduzir a probabilidade de ocorrência ou a severidade das consequências.

Alternativa A — ❌ Incorreta

A categorização dos riscos (ex.: aceitável, tolerável, inaceitável) é útil para priorizar, mas a seleção de controles deve considerar as condições operacionais e organizacionais (contexto interno e externo). A ISO 27005 enfatiza que o contexto deve ser plenamente considerado; dar menor ênfase a ele contraria a abordagem sistêmica da norma.

Alternativa B — ❌ Incorreta

Manter controles alinhados a práticas consolidadas, mesmo sem associação direta aos riscos priorizados, não é eficiente. A seleção deve ser direcionada aos riscos que realmente precisam de tratamento. Práticas consolidadas podem ser úteis, mas não substituem a análise de risco como critério principal.

Alternativa C — ❌ Incorreta

A formalização documental e a viabilidade de implementação são aspectos operacionais importantes, mas não são o critério técnico fundamental. Antes de incluir controles preexistentes, é preciso avaliar sua efetividade e seu impacto na redução do risco. Focar apenas em documentação sem mensurar o efeito real sobre o risco não está alinhado à ISO 27005.

Alternativa D — ✅ Correta ⟵ GABARITO

A ISO 27005 define que a opção modificar (tratamento de riscos) envolve aplicar controles que reduzam a probabilidade ou as consequências do risco. O plano de tratamento deve priorizar controles cujo impacto sobre o risco seja relevante. A alternativa capta exatamente esse critério: selecionar controles que produzam impacto relevante na probabilidade ou nas consequências dos riscos identificados.

Alternativa E — ❌ Incorreta

Embora controles preventivos sejam importantes, a norma não estabelece priorização com base exclusivamente na categoria (preventivo, detectivo, corretivo). A priorização deve ser função da efetividade na redução do risco, não do tipo de controle. Além disso, reduzir a necessidade de monitoramento não é um objetivo primário do tratamento; o monitoramento e a revisão são atividades contínuas e paralelas ao processo de gestão de riscos.

PEGA ESSA DICA!

Na ISO 27005, a seleção de controles no tratamento de riscos segue o princípio de modificar o risco, ou seja, escolher controles que efetivamente diminuam a probabilidade ou a consequência. Em questões sobre plano de tratamento, busque sempre a alternativa que vincule os controles ao impacto mensurável no risco.

Gabarito: letra D.

Link permanente: /questoes/gp007217