Pular para o conteúdo principal

Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — INSTITUTO AOCP 2024

Segurança da InformaçãoRiscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
qa632582
Banca
INSTITUTO AOCP
Órgão
SEAP PR
Ano
2024
Cargo
Ag Prof ( )
Dentro do contexto da ISO 27005, que fornece diretrizes para a gestão de riscos de segurança da informação, qual das seguintes alternativas NÃO é considerada uma forma válida de tratamento de riscos?
  1. AModificação do risco.
  2. BRetenção do risco.
  3. CAção de evitar o risco.
  4. DCompartilhamento do risco.
  5. EDesenvolver o risco.
Revelar gabarito e comentário

GabaritoE — Desenvolver o risco.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Tratamento de Riscos na ISO/IEC 27005

Gabarito: letra E. A alternativa "Desenvolver o risco" NÃO é uma forma válida de tratamento de riscos segundo a ISO/IEC 27005. As quatro opções reconhecidas pela norma são: modificação, retenção, ação de evitar e compartilhamento do risco — todas presentes nas alternativas A a D. A letra E inventa uma opção inexistente, sendo a única incorreta.

A ISO/IEC 27005 fornece diretrizes para o processo de Gestão de Riscos de Segurança da Informação (GRSI), alinhado ao ciclo PDCA do SGSI (ISO/IEC 27001). O tratamento do risco é a etapa em que se decide como lidar com os riscos avaliados, e a norma é taxativa ao elencar as opções possíveis. Vamos entender cada uma:

  • Modificação do risco: aplicar controles para alterar o nível do risco, reduzindo probabilidade e/ou impacto, até que o risco residual seja aceitável.

  • Retenção do risco: aceitar o risco conscientemente, sem ações adicionais, quando o nível atende aos critérios de aceitação definidos.

  • Ação de evitar o risco: eliminar a atividade ou condição que dá origem ao risco, evitando-o por completo.

  • Compartilhamento do risco: transferir parte ou todo o risco para outra entidade (ex.: seguro, terceirização), que possa gerenciá-lo de forma mais eficaz.

Essas quatro opções não são mutuamente exclusivas — podem ser combinadas. Por exemplo, uma organização pode modificar um risco (implementando controles) e, ainda assim, compartilhar parte dele (contratando um seguro). O que a norma não prevê é "desenvolver o risco", pois isso seria o oposto do objetivo da gestão de riscos: aumentar o risco em vez de tratá-lo.

A pegadinha da banca está em criar uma alternativa que parece plausível ("desenvolver"), mas que não existe no rol da norma. O candidato que não memorizou as quatro opções pode ser induzido a marcar uma das corretas, como "modificação" ou "compartilhamento", por achar que são menos comuns.

NÃO CAIA NESSA!

A banca explora a memorização do rol exato de opções de tratamento. "Desenvolver o risco" é um distrator criado para parecer técnico, mas a ISO/IEC 27005 só reconhece modificar, reter, evitar e compartilhar. Decore o mnemônico MORE COM (MOdificação, REtenção, ação de Evitar, COMpartilhamento) para não cair nessa armadilha.

1Modificação
Aplica controles
Reduz probabilidade/impacto
2Retenção
Aceita o risco conscientemente
Sem ações adicionais
3Ação de evitar
Elimina a atividade de risco
4Compartilhamento
Transfere para outra entidade
Ex.: seguro, terceirização
5Desenvolver o risco
Não previsto na norma
Tratamento de riscos (ISO/IEC 27005)
LEVELsoulevel.com.br
Tratamento de riscos (ISO/IEC 27005): Modificação (Aplica controles, Reduz probabilidade/impacto); Retenção (Aceita o risco conscientemente, Sem ações adicionais); Ação de evitar (Elimina a atividade de risco); Compartilhamento (Transfere para outra entidade, Ex.: seguro, terceirização); Desenvolver o risco (Não previsto na norma)

Alternativa A — ✅ Correta

A modificação do risco é uma das quatro opções válidas de tratamento. Consiste em gerenciar o nível de risco por meio da inclusão, exclusão ou alteração de controles, de modo que o risco residual possa ser reavaliado e considerado aceitável. É a forma mais comum de tratamento, aplicando medidas de mitigação.

Alternativa B — ✅ Correta

A retenção do risco é válida e ocorre quando a organização aceita o risco, consciente e objetivamente, sem ações adicionais, porque o nível do risco atende aos critérios de aceitação definidos no contexto da gestão. É uma decisão legítima quando o custo do tratamento supera o benefício.

Alternativa C — ✅ Correta

A ação de evitar o risco é válida e consiste em eliminar a atividade ou condição que dá origem ao risco. Por exemplo, se um processo de negócio apresenta risco inaceitável, a organização pode simplesmente descontinuá-lo. É a opção mais radical, mas legítima.

Alternativa D — ✅ Correta

O compartilhamento do risco é válido e envolve transferir o risco para outra entidade que possa gerenciá-lo de forma mais eficaz, como seguradoras ou parceiros de negócio. A responsabilidade pelo risco é dividida ou transferida, mas a organização pode manter alguma exposição residual.

Alternativa E — ❌ Incorreta ⟵ GABARITO

"Desenvolver o risco" não é uma opção de tratamento prevista na ISO/IEC 27005. A norma elenca apenas quatro: modificação, retenção, ação de evitar e compartilhamento. "Desenvolver" seria aumentar o risco, o que contraria o objetivo da gestão de riscos. A banca criou esse distrator para testar o conhecimento exato do rol.

Gabarito: letra E — a única alternativa que não representa uma forma válida de tratamento de riscos na ISO/IEC 27005.

Link permanente: /questoes/qa632582