Pular para o conteúdo principal

Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — FUNDATEC 2025

Segurança da InformaçãoRiscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
qa700809
Banca
FUNDATEC
Órgão
IF RS
Ano
2025
Cargo
Téc ( )

Na conjuntura empresarial, os riscos relacionados à tecnologia, no contexto da gestão de riscos, podem ser classificados em dois tipos principais:

 
  • Risco                   : ocorre em qualquer setor de atuação e está relacionado a fatores externos, como mudanças na política, economia, regulamentações e eventos globais. Esses riscos impactam direta ou indiretamente as decisões das empresas e não podem ser evitados individualmente. Por exemplo, uma alteração na legislação tributária pode afetar todas as empresas de um país. 
  • Risco                      : está associado a fatores internos ou específicos de um setor ou empresa, podendo ser controlado ou minimizado por meio de estratégias gerenciais. Ele pode incluir falhas operacionais, problemas de gestão, erros estratégicos ou decisões equivocadas. Por exemplo, uma empresa que depende fortemente de um único fornecedor pode enfrentar dificuldades se esse fornecedor interromper suas operações. 
 

Assinale a alternativa que preenche, correta e respectivamente, as lacunas do trecho acima.

  1. Atecnológico – cultural
  2. Bnão sistemático – sistemático
  3. Csistemático – não sistemático
  4. Dcultural – pessoal
  5. Ecultural – sistemático
Revelar gabarito e comentário

GabaritoC — sistemático – não sistemático

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Riscos Sistemáticos e Não Sistemáticos na Gestão de Riscos

Gabarito: letra C. A primeira lacuna descreve o risco sistemático — aquele que afeta todo o mercado ou setor, decorrente de fatores externos e incontroláveis individualmente, como mudanças na política, economia e regulamentações. A segunda lacuna descreve o risco não sistemático — aquele específico de uma empresa ou setor, controlável por estratégias gerenciais, como falhas operacionais ou dependência de um fornecedor. Essa classificação é clássica na gestão de riscos e também se aplica à segurança da informação, onde o contexto externo e interno da organização define a natureza dos riscos.

Na gestão de riscos, a distinção entre risco sistemático e não sistemático é fundamental para definir estratégias de tratamento. O risco sistemático, também chamado de risco de mercado ou risco não diversificável, é inerente ao ambiente em que a organização opera. Ele não pode ser eliminado por ações individuais da empresa, pois decorre de fatores macroeconômicos, políticos, sociais ou regulatórios que afetam todas as organizações de um setor ou de uma economia. Por exemplo, uma alteração na legislação tributária impacta todas as empresas de um país, independentemente de sua gestão interna. Já o risco não sistemático, também chamado de risco específico ou diversificável, é aquele que pode ser reduzido ou eliminado por meio de estratégias gerenciais, como diversificação de fornecedores, melhoria de processos internos, controles operacionais e decisões estratégicas. Ele está associado a fatores internos da empresa ou a características específicas do setor em que ela atua.

Essa classificação é amplamente utilizada em finanças e gestão de riscos, mas também se aplica diretamente à segurança da informação. Na norma ISO/IEC 27005, que trata da gestão de riscos de segurança da informação, o processo de gestão de riscos começa com a definição do contexto, que inclui tanto o contexto interno quanto o externo da organização. O contexto externo envolve fatores como legislação, regulamentação, ambiente político e econômico — exatamente os fatores que caracterizam o risco sistemático. O contexto interno envolve a estrutura organizacional, processos, ativos e cultura — fatores que se relacionam ao risco não sistemático. A norma orienta que a organização deve identificar, analisar e avaliar os riscos considerando esses dois contextos, para então definir o tratamento adequado.

Na prática, a diferença entre os dois tipos de risco se manifesta na capacidade de controle. O risco sistemático não pode ser evitado individualmente, mas pode ser mitigado por meio de estratégias de transferência (como seguros) ou de aceitação consciente. O risco não sistemático, por sua vez, pode ser controlado por meio de ações gerenciais, como a implementação de controles internos, a diversificação de fornecedores, a melhoria de processos e a capacitação de equipes. Por exemplo, uma empresa que depende de um único fornecedor pode reduzir esse risco buscando fornecedores alternativos ou estabelecendo contratos com cláusulas de contingência. Já uma empresa que opera em um país com instabilidade política não pode evitar o risco de mudanças regulatórias, mas pode se preparar para elas por meio de planejamento de cenários e flexibilidade operacional.

A banca explora exatamente a confusão entre os dois conceitos, invertendo a ordem das lacunas. O candidato que não domina a distinção pode facilmente marcar a alternativa B, que inverte a sequência correta. A pegadinha está em associar o risco externo e incontrolável ao termo "não sistemático", quando na verdade ele é o "sistemático". O termo "sistemático" refere-se ao risco que afeta todo o sistema (mercado, setor, economia), enquanto "não sistemático" refere-se ao risco que é específico de um sistema particular (empresa, projeto).

Guarde essa fronteira: risco sistemático = externo, incontrolável individualmente, afeta todo o mercado; risco não sistemático = interno, controlável, específico da empresa. É exatamente nessa distinção que as alternativas se dividem.

Critério

Risco Sistemático

Risco Não Sistemático

Origem

Fatores externos (política, economia, regulamentações)

Fatores internos ou específicos da empresa/setor

Abrangência

Afeta todo o mercado/setor

Específico de uma empresa ou projeto

Controle

Não pode ser evitado individualmente

Pode ser controlado ou minimizado por estratégias gerenciais

Exemplo

Alteração na legislação tributária

Dependência de um único fornecedor

Riscos na gestão
  • 1Sistemático
    • Fatores externos
    • Afeta todo o mercado
    • Não evitável individualmente
  • 2Não sistemático
    • Fatores internos
    • Específico da empresa
    • Controlável por estratégias
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

A alternativa A preenche as lacunas com "tecnológico – cultural". Esses termos não correspondem à classificação descrita no enunciado. "Tecnológico" e "cultural" são categorias de riscos que podem ser usadas em outros contextos, mas não descrevem a distinção entre riscos externos/incontroláveis e internos/controláveis. O erro está em usar categorias que não refletem a natureza sistemática ou não sistemática dos riscos descritos.

Alternativa B — ❌ Incorreta

A alternativa B preenche as lacunas com "não sistemático – sistemático", invertendo a ordem correta. A primeira lacuna descreve um risco que ocorre em qualquer setor, relacionado a fatores externos e que não pode ser evitado individualmente — isso é exatamente o risco sistemático. A segunda lacuna descreve um risco associado a fatores internos, controlável por estratégias gerenciais — isso é o risco não sistemático. A banca inverteu os termos para confundir o candidato.

Alternativa C — ✅ Correta ⟵ GABARITO

A alternativa C preenche corretamente as lacunas com "sistemático – não sistemático". A primeira lacuna descreve o risco sistemático: ocorre em qualquer setor, relacionado a fatores externos (política, economia, regulamentações), impacta todas as empresas e não pode ser evitado individualmente. A segunda lacuna descreve o risco não sistemático: associado a fatores internos ou específicos, controlável por estratégias gerenciais, como falhas operacionais ou dependência de um fornecedor. A sequência está correta e reflete a classificação clássica da gestão de riscos.

Alternativa D — ❌ Incorreta

A alternativa D preenche as lacunas com "cultural – pessoal". Esses termos não correspondem à classificação descrita. "Cultural" e "pessoal" são categorias de riscos que podem ser usadas em contextos específicos, mas não descrevem a distinção entre riscos externos/incontroláveis e internos/controláveis. O erro está em usar categorias que não refletem a natureza sistemática ou não sistemática dos riscos descritos.

Alternativa E — ❌ Incorreta

A alternativa E preenche as lacunas com "cultural – sistemático". A primeira lacuna é preenchida com "cultural", que não corresponde ao risco externo e incontrolável descrito — esse é o risco sistemático. A segunda lacuna é preenchida com "sistemático", que não corresponde ao risco interno e controlável descrito — esse é o risco não sistemático. A alternativa mistura categorias incorretas, confundindo os conceitos.

NÃO CAIA NESSA!

A banca adora inverter os termos "sistemático" e "não sistemático" para confundir o candidato. A armadilha está em associar o risco externo e incontrolável ao termo "não sistemático", quando na verdade ele é o "sistemático". Lembre-se: sistemático = afeta todo o sistema (mercado, setor, economia); não sistemático = específico de um sistema particular (empresa, projeto). Com treino, você enxerga essa inversão de longe 💪.

PEGA ESSA DICA!

Para fixar, associe o termo "sistemático" à ideia de "sistema inteiro" — o risco que afeta todo o sistema (mercado, setor, economia) é o sistemático. O risco que é específico de uma parte do sistema (empresa, projeto) é o não sistemático. Essa associação ajuda a não inverter os termos na prova.

Gabarito: letra C

Link permanente: /questoes/qa700809