Pular para o conteúdo principal

Questão de TI - Gestão e Governança de TI — Geral — Quadrix 2026

TI - Gestão e Governança de TIGeral
Código
qa436354
Banca
Quadrix
Órgão
CREFITO 17
Ano
2026
Cargo
Ana ( )

Com base nos frameworks de governança e gestão de TIC, nas normas de segurança da informação e nas melhores práticas de mercado, julgue o item a seguir.


Na gestão de riscos, a transferência do risco afasta, por si só, a sua ocorrência potencial no ambiente da organização, razão pela qual dispensa controles complementares de mitigação.

  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de riscos: transferência de risco

Gabarito: ERRADO. A transferência do risco (por exemplo, via seguro ou terceirização) não elimina a ocorrência potencial do evento, apenas desloca a responsabilidade financeira pelas consequências para outra parte. Por isso, a afirmação de que ela "afasta, por si só, a sua ocorrência potencial" e "dispensa controles complementares" é falsa — a organização continua exposta ao risco residual e deve manter controles de mitigação.

A gestão de riscos é um processo contínuo e estruturado, conforme as normas ABNT NBR ISO/IEC 27005 e ABNT NBR ISO 31000. O risco é definido como o efeito da incerteza sobre os objetivos, medido pela combinação da probabilidade de ocorrência de um evento e do impacto (consequência) desse evento. A transferência é apenas uma das quatro estratégias de tratamento do risco, ao lado de mitigar (reduzir), aceitar e evitar. Cada estratégia tem um papel específico, e a transferência não é uma "bala de prata" que torna o risco inexistente.

Imagine, por exemplo, que uma empresa contrate um seguro contra incêndio para seu data center. O seguro transfere o risco financeiro do incêndio para a seguradora: se o incêndio ocorrer, a seguradora paga a indenização. Mas o incêndio continua podendo ocorrer — a probabilidade não muda por causa do seguro. A empresa ainda precisa de controles como detectores de fumaça, extintores, plano de continuidade de negócios e backup off-site. Se o seguro fosse suficiente, ninguém instalaria sprinklers. A transferência lida com a consequência financeira, não com a causa do risco.

A norma ABNT NBR ISO/IEC 27005, em seu item 2, estabelece que a gestão de riscos deve "analisar os possíveis acontecimentos e suas consequências, antes de decidir o que será feito e quando será feito, a fim de reduzir os riscos a um nível aceitável". Isso deixa claro que o objetivo é reduzir o risco a um nível aceitável, e não simplesmente transferi-lo. A transferência é uma decisão de tratamento que deve ser tomada após a avaliação do risco, e não dispensa o monitoramento contínuo nem os controles complementares.

A pegadinha da banca está em confundir transferência do risco com eliminação do risco. A transferência muda o responsável pela perda financeira, mas o evento adverso (a ocorrência) permanece possível. Além disso, a transferência geralmente é parcial: seguros têm franquias, limites de cobertura e exclusões; contratos de terceirização têm cláusulas de responsabilidade limitada. O risco residual — aquilo que não foi transferido — precisa ser gerenciado com controles de mitigação.

NÃO CAIA NESSA!

A banca explora a confusão entre transferir e eliminar o risco. Transferir (via seguro, terceirização, contrato) desloca a responsabilidade financeira pela consequência, mas não reduz a probabilidade do evento ocorrer. O risco continua existindo no ambiente da organização — o que muda é quem paga a conta. Por isso, a transferência nunca dispensa controles complementares de mitigação, como monitoramento, backups, planos de contingência e segregação de funções. Guarde: transferir ≠ eliminar.

1Transferir
Seguro / terceirização
Desloca responsabilidade financeira
Não elimina a ocorrência
Não dispensa controles complementares
2Mitigar
Reduz probabilidade ou impacto
3Aceitar
Assume o risco residual
4Evitar
Elimina a atividade que gera o risco
Estratégias de tratamento do risco
LEVELsoulevel.com.br
Estratégias de tratamento do risco: Transferir (Seguro / terceirização, Desloca responsabilidade financeira, Não elimina a ocorrência, Não dispensa controles complementares); Mitigar (Reduz probabilidade ou impacto); Aceitar (Assume o risco residual); Evitar (Elimina a atividade que gera o risco)

Item — ❌ ERRADO

A afirmação contém dois erros graves:

  1. "A transferência do risco afasta, por si só, a sua ocorrência potencial" — FALSO. A transferência não altera a probabilidade de o evento ocorrer. Se um servidor pega fogo, ele pega fogo independentemente de haver seguro. O que a transferência faz é deslocar a responsabilidade financeira pelas consequências para outra parte (seguradora, fornecedor, parceiro).

  1. "Dispensa controles complementares de mitigação" — FALSO. A transferência é apenas uma das quatro estratégias de tratamento do risco (transferir, mitigar, aceitar, evitar). Ela lida com a consequência financeira, mas não com a causa do risco. A organização permanece exposta ao risco residual (a parcela não transferida, como franquias, limites de cobertura e exclusões) e deve manter controles de mitigação, como prevenção, detecção, resposta a incidentes e continuidade de negócios.

A norma ABNT NBR ISO/IEC 27005, item 2, reforça que a gestão de riscos deve "reduzir os riscos a um nível aceitável", o que exige uma combinação de estratégias, não apenas a transferência. A transferência é uma decisão de tratamento que deve ser tomada após a avaliação do risco, e não dispensa o monitoramento contínuo nem os controles complementares.

Gabarito: ERRADO.

Link permanente: /questoes/qa436354