Questão de Segurança da Informação — Norma 27005 — INSTITUTO AOCP 2025
Segurança da Informação›Norma 27005
Código
qg543487
Banca
INSTITUTO AOCP
Órgão
TRE-TO
Ano
2025
Nível
Superior
Cargo
Analista Judiciário - Área de Atividade: Apoio Especializado - Especialidade: Tecnologia da Informação
De acordo com a ISO 27005, um risco pode ser entendido como a combinação das consequências advindas da ocorrência de um evento indesejado e da probabilidade da ocorrência deste. Nesse contexto, há o processo de avalição dos riscos, que quantifica ou descreve o risco qualitativamente e capacita os gestores a priorizar os riscos de acordo com a gravidade percebida. Esse processo de avaliação dos riscos é composto pelas seguintes atividades:
Aidentificação dos riscos; impacto dos riscos; tratamento dos riscos.
Bprobabilidade dos riscos; ocorrência dos riscos; exclusão dos riscos.
Cprobabilidade dos riscos; análise de riscos; execução dos riscos.
Didentificação de riscos; análise de riscos; avaliação de riscos.
Eavaliação de riscos; impacto dos riscos; aplicação dos riscos.
Revelar gabarito e comentário▾
GabaritoD — identificação de riscos; análise de riscos; avaliação de riscos.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Processo de Avaliação de Riscos na ISO 27005
Gabarito: letra D. De acordo com a ISO 27005, o processo de avaliação de riscos é composto por três atividades sequenciais: identificação de riscos, análise de riscos e avaliação de riscos. Essa estrutura é clássica na norma e é confirmada pelo material de apoio, que destaca que a identificação é o primeiro passo e que a avaliação de riscos (risk evaluation) é a etapa final dentro desse processo.
A banca cobra a memorização das etapas específicas do processo de avaliação de riscos, diferenciando-o do processo mais amplo de gestão de riscos (que inclui também definição do contexto, tratamento, aceitação, etc.).
1Identificação de riscos
2Análise de riscos
3Avaliação de riscos
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Inclui "impacto dos riscos" e "tratamento dos riscos", que não fazem parte da avaliação de riscos. O tratamento dos riscos é uma etapa posterior, após a avaliação. O impacto é um conceito considerado dentro da análise, mas não é uma atividade separada.
Alternativa B — ❌ Incorreta
Apresenta "probabilidade dos riscos", "ocorrência dos riscos" e "exclusão dos riscos". Nenhum desses termos corresponde às atividades padronizadas da avaliação de riscos. "Probabilidade" é um fator, não uma atividade; "exclusão" não é prevista.
Alternativa C — ❌ Incorreta
Traz "probabilidade dos riscos" e "execução dos riscos". A análise de riscos é uma etapa, mas a probabilidade é apenas um componente dentro dela. "Execução" não é parte da avaliação.
Alternativa D — ✅ Correta ⟵ GABARITO
Exatamente as três atividades: identificação de riscos (levantar os riscos), análise de riscos (compreender a natureza e o nível) e avaliação de riscos (comparar com critérios para priorizar). Essa é a sequência consagrada na ISO 27005.
Alternativa E — ❌ Incorreta
Repete "avaliação de riscos" (que é o nome do processo todo) e inclui "impacto dos riscos" e "aplicação dos riscos". A avaliação de riscos não é uma atividade interna a si mesma, e os demais termos não correspondem.
NÃO CAIA NESSA!
Para fixar, lembre-se da tríade: Identificar → Analisar → Avaliar. São as três letras I-A-A. Não confunda com o tratamento, que vem depois.