Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — INSTITUTO AOCP 2024
Segurança da Informação›Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
qa632690
Banca
INSTITUTO AOCP
Órgão
MGI
Ano
2024
Cargo
Esp ( )
Assinale a alternativa que apresenta a primeira etapa do processo de gestão de riscos de segurança da informação.
AAnálise de riscos.
BAvaliação de riscos.
CTratamento de riscos.
DMonitoramento e revisão.
EIdentificação de ativos.
Revelar gabarito e comentário▾
GabaritoE — Identificação de ativos.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de Riscos de Segurança da Informação (NBR ISO/IEC 27005)
Gabarito: letra E. A primeira etapa do processo de gestão de riscos de segurança da informação é a identificação de ativos — antes de analisar, avaliar ou tratar riscos, é preciso saber o que proteger. Esse entendimento decorre da NBR ISO/IEC 27005, que estrutura o processo em: definição do contexto, avaliação de riscos (identificação, análise e avaliação), tratamento, aceitação, comunicação e monitoramento. A identificação de ativos é o ponto de partida lógico e normativo, pois sem conhecer os ativos não há como identificar as ameaças e vulnerabilidades que geram os riscos.
O processo de gestão de riscos de segurança da informação (GRSI) é o coração da norma NBR ISO/IEC 27005, que fornece diretrizes para implementar a segurança da informação numa abordagem de riscos. A norma descreve um ciclo contínuo e iterativo, alinhado ao PDCA do SGSI (ISO 27001). As etapas principais são:
Definição do contexto — estabelecer os contextos interno e externo, critérios de avaliação, escopo e limites.
Avaliação de riscos — subdividida em:
Identificação de riscos (que inclui a identificação de ativos, ameaças e vulnerabilidades);
Análise de riscos (determinar o nível de risco);
Avaliação de riscos (comparar com critérios e priorizar).
Tratamento de riscos — selecionar e implementar controles.
Aceitação do risco — decisão formal sobre riscos residuais.
Comunicação e consulta — atividade contínua e paralela.
Monitoramento e revisão — atividade contínua e paralela.
A pegadinha desta questão está em confundir a primeira etapa do processo como um todo com a primeira etapa da avaliação de riscos. A banca oferece alternativas que são etapas internas da avaliação (análise, avaliação) ou etapas posteriores (tratamento, monitoramento). A identificação de ativos é o alicerce: antes de qualquer análise, é preciso saber quais ativos existem, seu valor e sua importância para o negócio. Sem isso, não há como identificar ameaças e vulnerabilidades de forma eficaz.
Na prática, imagine uma empresa que quer proteger seus dados. O primeiro passo não é calcular a probabilidade de um ataque, mas sim listar o que precisa ser protegido: servidores, banco de dados, documentos, pessoas, instalações. Só depois de identificar esses ativos é que se pode pensar em quais ameaças (vírus, invasão, incêndio) e vulnerabilidades (falta de backup, senhas fracas) podem afetá-los. Por isso, a identificação de ativos é a etapa inaugural do processo.
A distinção crucial que separa as alternativas é: identificação de ativos (primeira etapa do processo) versus análise/avaliação de riscos (etapas subsequentes, dentro da avaliação de riscos). Guarde essa fronteira: ela é exatamente o que a banca explora aqui.
1Definição do contexto
2Identificação de ativos
3Identificação de riscos
4Análise de riscos
5Avaliação de riscos
6Tratamento de riscos
7Aceitação do risco
8Monitoramento e revisão
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
A análise de riscos é uma etapa posterior à identificação de ativos. Ela consiste em determinar o nível de cada risco, utilizando métodos qualitativos ou quantitativos para estimar a probabilidade e o impacto. Não é a primeira etapa do processo, pois depende de que os ativos e os riscos já tenham sido identificados.
Alternativa B — ❌ Incorreta
A avaliação de riscos é a etapa que compara o nível de risco com os critérios de aceitação, gerando uma lista priorizada. Ela ocorre depois da identificação e da análise de riscos. Portanto, não é a primeira etapa do processo de gestão de riscos.
Alternativa C — ❌ Incorreta
O tratamento de riscos é a etapa em que se selecionam e implementam os controles para modificar o risco (mitigar, transferir, evitar ou aceitar). É uma fase posterior à avaliação de riscos, vindo bem depois da identificação de ativos.
Alternativa D — ❌ Incorreta
O monitoramento e revisão é uma atividade contínua e paralela a todo o processo, não uma etapa inicial. Ele garante que o processo seja revisado e atualizado, mas não é o ponto de partida.
Alternativa E — ✅ Correta ⟵ GABARITO
A identificação de ativos é a primeira etapa do processo de gestão de riscos. Conforme a NBR ISO/IEC 27005, antes de identificar riscos, é necessário identificar os ativos da organização, pois eles são o objeto da proteção. Sem saber quais ativos existem e qual sua importância, não é possível identificar ameaças e vulnerabilidades de forma adequada. Essa etapa é o alicerce de todo o processo.
NÃO CAIA NESSA!
A banca tenta confundir a primeira etapa do processo de gestão de riscos com a primeira etapa da avaliação de riscos. A avaliação de riscos começa com a identificação de riscos (que inclui ativos), mas o processo como um todo começa com a definição do contexto e, dentro dela, a identificação de ativos é o primeiro passo prático. Cuidado para não marcar "análise" ou "avaliação" pensando que são o início — elas vêm depois.
PEGA ESSA DICA!
Para fixar a ordem, lembre-se do fluxo: Contexto → Identificação de ativos → Identificação de riscos → Análise → Avaliação → Tratamento → Aceitação → Monitoramento. Na prova, quando perguntarem a "primeira etapa", procure a opção que fala em identificar algo (ativos, riscos) — nunca em analisar, avaliar ou tratar, que são fases posteriores.