Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — FUNDATEC 2024

Segurança da InformaçãoNorma 27005
Código
qg174507
Banca
FUNDATEC
Órgão
Prefeitura de Panambi - RS
Ano
2024
Nível
Médio
Cargo
Técnico em Informática - Monitor de Laboratório
Segundo a norma de segurança NBR ISO/IEC 27005:2023, assinale a alternativa que NÃO corresponde a uma etapa do processo de gerenciamento de risco.
  1. AAvaliação de riscos.
  2. BIdentificação de riscos.
  3. CTestagem de riscos.
  4. DTratamento do risco.
  5. EEstabelecimento de contexto.
Revelar gabarito e comentário

GabaritoC — Testagem de riscos.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

NBR ISO/IEC 27005:2023 — Etapas do Gerenciamento de Riscos

Gabarito: letra C. A alternativa "Testagem de riscos" não corresponde a uma etapa do processo de gestão de riscos de segurança da informação segundo a norma. As etapas previstas são: Estabelecimento do contexto, Avaliação de riscos (que inclui identificação, análise e avaliação), Tratamento do risco, Aceitação do risco, Comunicação e consulta, e Monitoramento e análise crítica.

A própria norma, em seu item 4, descreve o fluxo inicial:

ABNT-NBR-ISO/IEC-27005-4

Primeiramente, o contexto é estabelecido. Em seguida, executa-se um processo de avaliação de riscos. Se ele fornecer informações suficientes para que se determine de forma eficaz as ações necessárias para reduzir os riscos a um nível aceitável, então a tarefa está completa e o tratamento do risco pode ser realizado.

Já o material de apoio (aula sobre a norma) lista de forma completa as seis atividades principais do processo de GRSI:

  1. Definição do contexto;

  2. Processo de avaliação dos riscos (que por sua vez abrange identificação, análise e avaliação);

  3. Tratamento do risco;

  4. Aceitação do risco;

  5. Comunicação e consulta do risco;

  6. Monitoramento e análise crítica de riscos.

Note que identificação de riscos está contida na avaliação de riscos, mas não é uma etapa autônoma; mesmo assim, a banca considera "Identificação de riscos" como parte do processo, enquanto "Testagem de riscos" não aparece em momento algum.

Etapa

Presente na NBR ISO/IEC 27005:2023?

Observação

Avaliação de riscos

Sim

Etapa central, composta por identificação, análise e avaliação.

Identificação de riscos

Sim

Primeira fase da avaliação de riscos.

Testagem de riscos

Não

Termo inexistente na norma; não é etapa do processo.

Tratamento do risco

Sim

Etapa subsequente à avaliação de riscos.

Estabelecimento de contexto

Sim

Primeira etapa do processo de gerenciamento de riscos.

  1. 1Estabelecer contexto
  2. 2Avaliar riscos
  3. 3Tratar riscos
  4. 4Aceitar riscos
  5. 5Comunicar e consultar
  6. 6Monitorar e analisar
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta

A Avaliação de riscos é uma etapa central do processo, composta pelas fases de identificação, análise e avaliação. Está expressamente prevista no item 8 da norma e no fluxo descrito no item 4.

Alternativa B — ✅ Correta

A Identificação de riscos é a primeira fase da avaliação de riscos. Embora não seja uma etapa isolada no sumário da norma, a banca a considera como parte do processo de gestão de riscos.

Alternativa C — ❌ Incorreta ⟵ GABARITO

Testagem de riscos não é uma etapa prevista na NBR ISO/IEC 27005:2023. O termo não aparece no escopo do processo; a norma trata de avaliação, tratamento, aceitação, comunicação e monitoramento, mas não de "testagem" como etapa formal. Essa expressão pode ser confundida com atividades de verificação ou validação de controles, mas não integra o macroprocesso descrito.

Alternativa D — ✅ Correta

O Tratamento do risco é a etapa subsequente à avaliação, onde se definem e implementam medidas para modificar, reter, evitar ou compartilhar o risco (item 9 da norma).

Alternativa E — ✅ Correta

O Estabelecimento de contexto é a primeira atividade do processo, conforme item 7 da norma, onde se define o escopo, os critérios e os contextos interno e externo.

NÃO CAIA NESSA!

A banca explora o termo "testagem", que não faz parte da nomenclatura oficial da norma. O candidato pode associar "testagem" a "avaliação" ou "análise", mas a norma não a prevê como etapa distinta. Fique atento: as etapas corretas são contexto, avaliação (com identificação, análise e avaliação), tratamento, aceitação, comunicação e monitoramento.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra C — a única alternativa que não corresponde a uma etapa do processo de gerenciamento de riscos.

Link permanente: /questoes/qg174507