Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — INSTITUTO AOCP 2024
Segurança da Informação›Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
qa632582
Banca
INSTITUTO AOCP
Órgão
SEAP PR
Ano
2024
Cargo
Ag Prof ( )
Dentro do contexto da ISO 27005, que fornece diretrizes para a gestão de riscos de segurança da informação, qual das seguintes alternativas NÃO é considerada uma forma válida de tratamento de riscos?
AModificação do risco.
BRetenção do risco.
CAção de evitar o risco.
DCompartilhamento do risco.
EDesenvolver o risco.
Revelar gabarito e comentário▾
GabaritoE — Desenvolver o risco.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Tratamento de Riscos na ISO/IEC 27005
Gabarito: letra E. A alternativa "Desenvolver o risco" NÃO é uma forma válida de tratamento de riscos segundo a ISO/IEC 27005. As quatro opções reconhecidas pela norma são: modificação, retenção, ação de evitar e compartilhamento do risco — todas presentes nas alternativas A a D. A letra E inventa uma opção inexistente, sendo a única incorreta.
A ISO/IEC 27005 fornece diretrizes para o processo de Gestão de Riscos de Segurança da Informação (GRSI), alinhado ao ciclo PDCA do SGSI (ISO/IEC 27001). O tratamento do risco é a etapa em que se decide como lidar com os riscos avaliados, e a norma é taxativa ao elencar as opções possíveis. Vamos entender cada uma:
Modificação do risco: aplicar controles para alterar o nível do risco, reduzindo probabilidade e/ou impacto, até que o risco residual seja aceitável.
Retenção do risco: aceitar o risco conscientemente, sem ações adicionais, quando o nível atende aos critérios de aceitação definidos.
Ação de evitar o risco: eliminar a atividade ou condição que dá origem ao risco, evitando-o por completo.
Compartilhamento do risco: transferir parte ou todo o risco para outra entidade (ex.: seguro, terceirização), que possa gerenciá-lo de forma mais eficaz.
Essas quatro opções não são mutuamente exclusivas — podem ser combinadas. Por exemplo, uma organização pode modificar um risco (implementando controles) e, ainda assim, compartilhar parte dele (contratando um seguro). O que a norma não prevê é "desenvolver o risco", pois isso seria o oposto do objetivo da gestão de riscos: aumentar o risco em vez de tratá-lo.
A pegadinha da banca está em criar uma alternativa que parece plausível ("desenvolver"), mas que não existe no rol da norma. O candidato que não memorizou as quatro opções pode ser induzido a marcar uma das corretas, como "modificação" ou "compartilhamento", por achar que são menos comuns.
NÃO CAIA NESSA!
A banca explora a memorização do rol exato de opções de tratamento. "Desenvolver o risco" é um distrator criado para parecer técnico, mas a ISO/IEC 27005 só reconhece modificar, reter, evitar e compartilhar. Decore o mnemônico MORE COM (MOdificação, REtenção, ação de Evitar, COMpartilhamento) para não cair nessa armadilha.
Tratamento de riscos (ISO/IEC 27005): Modificação (Aplica controles, Reduz probabilidade/impacto); Retenção (Aceita o risco conscientemente, Sem ações adicionais); Ação de evitar (Elimina a atividade de risco); Compartilhamento (Transfere para outra entidade, Ex.: seguro, terceirização); Desenvolver o risco (Não previsto na norma)
Alternativa A — ✅ Correta
A modificação do risco é uma das quatro opções válidas de tratamento. Consiste em gerenciar o nível de risco por meio da inclusão, exclusão ou alteração de controles, de modo que o risco residual possa ser reavaliado e considerado aceitável. É a forma mais comum de tratamento, aplicando medidas de mitigação.
Alternativa B — ✅ Correta
A retenção do risco é válida e ocorre quando a organização aceita o risco, consciente e objetivamente, sem ações adicionais, porque o nível do risco atende aos critérios de aceitação definidos no contexto da gestão. É uma decisão legítima quando o custo do tratamento supera o benefício.
Alternativa C — ✅ Correta
A ação de evitar o risco é válida e consiste em eliminar a atividade ou condição que dá origem ao risco. Por exemplo, se um processo de negócio apresenta risco inaceitável, a organização pode simplesmente descontinuá-lo. É a opção mais radical, mas legítima.
Alternativa D — ✅ Correta
O compartilhamento do risco é válido e envolve transferir o risco para outra entidade que possa gerenciá-lo de forma mais eficaz, como seguradoras ou parceiros de negócio. A responsabilidade pelo risco é dividida ou transferida, mas a organização pode manter alguma exposição residual.
Alternativa E — ❌ Incorreta ⟵ GABARITO
"Desenvolver o risco" não é uma opção de tratamento prevista na ISO/IEC 27005. A norma elenca apenas quatro: modificação, retenção, ação de evitar e compartilhamento. "Desenvolver" seria aumentar o risco, o que contraria o objetivo da gestão de riscos. A banca criou esse distrator para testar o conhecimento exato do rol.
Gabarito: letra E — a única alternativa que não representa uma forma válida de tratamento de riscos na ISO/IEC 27005.