Questão de Segurança da Informação — Norma 27005 — FUNDATEC 2026
Segurança da Informação›Norma 27005
Código
qg692268
Banca
FUNDATEC
Órgão
Prefeitura de Gravataí - RS
Ano
2026
Nível
Médio
Cargo
Técnico em Informática
De acordo com a NBR ISO/IEC 27005, qual é a etapa subsequente à análise de riscos no processo de Gestão de Riscos de Segurança da Informação?
AAceitação do risco e documentação de decisões.
BIdentificação de novos riscos emergentes para análise contínua.
CImplementação de controles técnicos para mitigação imediata.
DAvaliação de riscos para priorizar e determinar tratamento adequado.
ERisco residual após aplicação de todas as medidas de segurança.
Revelar gabarito e comentário▾
GabaritoD — Avaliação de riscos para priorizar e determinar tratamento adequado.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de Riscos de Segurança da Informação – ISO 27005
Gabarito: letra D. De acordo com a NBR ISO/IEC 27005, o processo de Gestão de Riscos de Segurança da Informação (GRSI) é composto por etapas sequenciais. Após a análise de riscos (risk analysis), a etapa imediatamente subsequente é a avaliação de riscos (risk evaluation), que compara os níveis de risco estimados com os critérios predefinidos para priorizar e decidir quais riscos necessitam de tratamento. A alternativa D descreve exatamente essa etapa.
O fluxo principal da norma é:
Definição do contexto
Processo de avaliação de riscos (que engloba análise + avaliação)
Tratamento do risco
Aceitação do risco
Comunicação e consulta do risco
Monitoramento e análise crítica
Assim, a sequência correta a partir da análise é: análise → avaliação → tratamento → aceitação.
1Análise de riscos
2Avaliação de riscos
3Tratamento do risco
4Aceitação do risco
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
A aceitação do risco ocorre após o tratamento, não imediatamente após a análise. A norma prevê a aceitação como etapa posterior ao tratamento, quando o risco residual é formalmente aceito.
Alternativa B — ❌ Incorreta
Identificar novos riscos emergentes é uma atividade do monitoramento contínuo e análise crítica, etapa que vem depois da aceitação e durante todo o ciclo, não subsequente à análise.
Alternativa C — ❌ Incorreta
Implementar controles técnicos é parte do tratamento do risco, que vem depois da avaliação. A norma não prevê "mitigação imediata" como etapa obrigatória; o tratamento é planejado após a avaliação.
Alternativa D — ✅ Correta ⟵ GABARITO
A avaliação de riscos é a etapa que sucede a análise, conforme descrito na ISO 27005: após estimar os riscos (análise), eles são avaliados quanto à prioridade e necessidade de tratamento. A alternativa está em conformidade com o processo.
Alternativa E — ❌ Incorreta
O risco residual é o resultado após a aplicação das medidas de tratamento e sua aceitação. Não é uma etapa subsequente à análise, mas sim um produto das etapas posteriores.
PEGA ESSA DICA!
Decore a sequência do ciclo PDCA aplicado ao GRSI: Planejar (Definição do Contexto → Avaliação de Riscos → Plano de Tratamento → Aceitação), Executar (Implementação), Verificar (Monitoramento), Agir (Manter e Melhorar). A avaliação de riscos engloba análise e avaliação; a banca costuma cobrar essa ordem.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)