Questão de Segurança da Informação — Norma 27005 — FUNDATEC 2024
Segurança da Informação›Norma 27005
Código
qg174507
Banca
FUNDATEC
Órgão
Prefeitura de Panambi - RS
Ano
2024
Nível
Médio
Cargo
Técnico em Informática - Monitor de Laboratório
Segundo a norma de segurança NBR ISO/IEC 27005:2023, assinale a alternativa que NÃO corresponde a uma etapa do processo de gerenciamento de risco.
AAvaliação de riscos.
BIdentificação de riscos.
CTestagem de riscos.
DTratamento do risco.
EEstabelecimento de contexto.
Revelar gabarito e comentário▾
GabaritoC — Testagem de riscos.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
NBR ISO/IEC 27005:2023 — Etapas do Gerenciamento de Riscos
Gabarito: letra C. A alternativa "Testagem de riscos" não corresponde a uma etapa do processo de gestão de riscos de segurança da informação segundo a norma. As etapas previstas são: Estabelecimento do contexto, Avaliação de riscos (que inclui identificação, análise e avaliação), Tratamento do risco, Aceitação do risco, Comunicação e consulta, e Monitoramento e análise crítica.
A própria norma, em seu item 4, descreve o fluxo inicial:
ABNT-NBR-ISO/IEC-27005-4
Primeiramente, o contexto é estabelecido. Em seguida, executa-se um processo de avaliação de riscos. Se ele fornecer informações suficientes para que se determine de forma eficaz as ações necessárias para reduzir os riscos a um nível aceitável, então a tarefa está completa e o tratamento do risco pode ser realizado.
Já o material de apoio (aula sobre a norma) lista de forma completa as seis atividades principais do processo de GRSI:
Definição do contexto;
Processo de avaliação dos riscos (que por sua vez abrange identificação, análise e avaliação);
Tratamento do risco;
Aceitação do risco;
Comunicação e consulta do risco;
Monitoramento e análise crítica de riscos.
Note que identificação de riscos está contida na avaliação de riscos, mas não é uma etapa autônoma; mesmo assim, a banca considera "Identificação de riscos" como parte do processo, enquanto "Testagem de riscos" não aparece em momento algum.
Etapa
Presente na NBR ISO/IEC 27005:2023?
Observação
Avaliação de riscos
Sim
Etapa central, composta por identificação, análise e avaliação.
Identificação de riscos
Sim
Primeira fase da avaliação de riscos.
Testagem de riscos
Não
Termo inexistente na norma; não é etapa do processo.
Tratamento do risco
Sim
Etapa subsequente à avaliação de riscos.
Estabelecimento de contexto
Sim
Primeira etapa do processo de gerenciamento de riscos.
1Estabelecer contexto
2Avaliar riscos
3Tratar riscos
4Aceitar riscos
5Comunicar e consultar
6Monitorar e analisar
LEVEL · soulevel.com.br
Alternativa A — ✅ Correta
A Avaliação de riscos é uma etapa central do processo, composta pelas fases de identificação, análise e avaliação. Está expressamente prevista no item 8 da norma e no fluxo descrito no item 4.
Alternativa B — ✅ Correta
A Identificação de riscos é a primeira fase da avaliação de riscos. Embora não seja uma etapa isolada no sumário da norma, a banca a considera como parte do processo de gestão de riscos.
Alternativa C — ❌ Incorreta ⟵ GABARITO
Testagem de riscos não é uma etapa prevista na NBR ISO/IEC 27005:2023. O termo não aparece no escopo do processo; a norma trata de avaliação, tratamento, aceitação, comunicação e monitoramento, mas não de "testagem" como etapa formal. Essa expressão pode ser confundida com atividades de verificação ou validação de controles, mas não integra o macroprocesso descrito.
Alternativa D — ✅ Correta
O Tratamento do risco é a etapa subsequente à avaliação, onde se definem e implementam medidas para modificar, reter, evitar ou compartilhar o risco (item 9 da norma).
Alternativa E — ✅ Correta
O Estabelecimento de contexto é a primeira atividade do processo, conforme item 7 da norma, onde se define o escopo, os critérios e os contextos interno e externo.
NÃO CAIA NESSA!
A banca explora o termo "testagem", que não faz parte da nomenclatura oficial da norma. O candidato pode associar "testagem" a "avaliação" ou "análise", mas a norma não a prevê como etapa distinta. Fique atento: as etapas corretas são contexto, avaliação (com identificação, análise e avaliação), tratamento, aceitação, comunicação e monitoramento.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID
Gabarito: letra C — a única alternativa que não corresponde a uma etapa do processo de gerenciamento de riscos.