Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — INSTITUTO AOCP 2025

Segurança da InformaçãoNorma 27005
Código
qg543487
Banca
INSTITUTO AOCP
Órgão
TRE-TO
Ano
2025
Nível
Superior
Cargo
Analista Judiciário - Área de Atividade: Apoio Especializado - Especialidade: Tecnologia da Informação
De acordo com a ISO 27005, um risco pode ser entendido como a combinação das consequências advindas da ocorrência de um evento indesejado e da probabilidade da ocorrência deste. Nesse contexto, há o processo de avalição dos riscos, que quantifica ou descreve o risco qualitativamente e capacita os gestores a priorizar os riscos de acordo com a gravidade percebida. Esse processo de avaliação dos riscos é composto pelas seguintes atividades:
  1. Aidentificação dos riscos; impacto dos riscos; tratamento dos riscos.
  2. Bprobabilidade dos riscos; ocorrência dos riscos; exclusão dos riscos.
  3. Cprobabilidade dos riscos; análise de riscos; execução dos riscos.
  4. Didentificação de riscos; análise de riscos; avaliação de riscos.
  5. Eavaliação de riscos; impacto dos riscos; aplicação dos riscos.
Revelar gabarito e comentário

GabaritoD — identificação de riscos; análise de riscos; avaliação de riscos.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Processo de Avaliação de Riscos na ISO 27005

Gabarito: letra D. De acordo com a ISO 27005, o processo de avaliação de riscos é composto por três atividades sequenciais: identificação de riscos, análise de riscos e avaliação de riscos. Essa estrutura é clássica na norma e é confirmada pelo material de apoio, que destaca que a identificação é o primeiro passo e que a avaliação de riscos (risk evaluation) é a etapa final dentro desse processo.

A banca cobra a memorização das etapas específicas do processo de avaliação de riscos, diferenciando-o do processo mais amplo de gestão de riscos (que inclui também definição do contexto, tratamento, aceitação, etc.).

  1. 1Identificação de riscos
  2. 2Análise de riscos
  3. 3Avaliação de riscos
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Inclui "impacto dos riscos" e "tratamento dos riscos", que não fazem parte da avaliação de riscos. O tratamento dos riscos é uma etapa posterior, após a avaliação. O impacto é um conceito considerado dentro da análise, mas não é uma atividade separada.

Alternativa B — ❌ Incorreta

Apresenta "probabilidade dos riscos", "ocorrência dos riscos" e "exclusão dos riscos". Nenhum desses termos corresponde às atividades padronizadas da avaliação de riscos. "Probabilidade" é um fator, não uma atividade; "exclusão" não é prevista.

Alternativa C — ❌ Incorreta

Traz "probabilidade dos riscos" e "execução dos riscos". A análise de riscos é uma etapa, mas a probabilidade é apenas um componente dentro dela. "Execução" não é parte da avaliação.

Alternativa D — ✅ Correta ⟵ GABARITO

Exatamente as três atividades: identificação de riscos (levantar os riscos), análise de riscos (compreender a natureza e o nível) e avaliação de riscos (comparar com critérios para priorizar). Essa é a sequência consagrada na ISO 27005.

Alternativa E — ❌ Incorreta

Repete "avaliação de riscos" (que é o nome do processo todo) e inclui "impacto dos riscos" e "aplicação dos riscos". A avaliação de riscos não é uma atividade interna a si mesma, e os demais termos não correspondem.

NÃO CAIA NESSA!

Para fixar, lembre-se da tríade: Identificar → Analisar → Avaliar. São as três letras I-A-A. Não confunda com o tratamento, que vem depois.

Gabarito: letra D

Link permanente: /questoes/qg543487