Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — FUNDATEC 2026

Segurança da InformaçãoNorma 27005
Código
qg692268
Banca
FUNDATEC
Órgão
Prefeitura de Gravataí - RS
Ano
2026
Nível
Médio
Cargo
Técnico em Informática
De acordo com a NBR ISO/IEC 27005, qual é a etapa subsequente à análise de riscos no processo de Gestão de Riscos de Segurança da Informação?
  1. AAceitação do risco e documentação de decisões.
  2. BIdentificação de novos riscos emergentes para análise contínua.
  3. CImplementação de controles técnicos para mitigação imediata.
  4. DAvaliação de riscos para priorizar e determinar tratamento adequado.
  5. ERisco residual após aplicação de todas as medidas de segurança.
Revelar gabarito e comentário

GabaritoD — Avaliação de riscos para priorizar e determinar tratamento adequado.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Riscos de Segurança da Informação – ISO 27005

Gabarito: letra D. De acordo com a NBR ISO/IEC 27005, o processo de Gestão de Riscos de Segurança da Informação (GRSI) é composto por etapas sequenciais. Após a análise de riscos (risk analysis), a etapa imediatamente subsequente é a avaliação de riscos (risk evaluation), que compara os níveis de risco estimados com os critérios predefinidos para priorizar e decidir quais riscos necessitam de tratamento. A alternativa D descreve exatamente essa etapa.

O fluxo principal da norma é:

  1. Definição do contexto

  2. Processo de avaliação de riscos (que engloba análise + avaliação)

  3. Tratamento do risco

  4. Aceitação do risco

  5. Comunicação e consulta do risco

  6. Monitoramento e análise crítica

Assim, a sequência correta a partir da análise é: análise → avaliação → tratamento → aceitação.

  1. 1Análise de riscos
  2. 2Avaliação de riscos
  3. 3Tratamento do risco
  4. 4Aceitação do risco
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

A aceitação do risco ocorre após o tratamento, não imediatamente após a análise. A norma prevê a aceitação como etapa posterior ao tratamento, quando o risco residual é formalmente aceito.

Alternativa B — ❌ Incorreta

Identificar novos riscos emergentes é uma atividade do monitoramento contínuo e análise crítica, etapa que vem depois da aceitação e durante todo o ciclo, não subsequente à análise.

Alternativa C — ❌ Incorreta

Implementar controles técnicos é parte do tratamento do risco, que vem depois da avaliação. A norma não prevê "mitigação imediata" como etapa obrigatória; o tratamento é planejado após a avaliação.

Alternativa D — ✅ Correta ⟵ GABARITO

A avaliação de riscos é a etapa que sucede a análise, conforme descrito na ISO 27005: após estimar os riscos (análise), eles são avaliados quanto à prioridade e necessidade de tratamento. A alternativa está em conformidade com o processo.

Alternativa E — ❌ Incorreta

O risco residual é o resultado após a aplicação das medidas de tratamento e sua aceitação. Não é uma etapa subsequente à análise, mas sim um produto das etapas posteriores.

PEGA ESSA DICA!

Decore a sequência do ciclo PDCA aplicado ao GRSI: Planejar (Definição do Contexto → Avaliação de Riscos → Plano de Tratamento → Aceitação), Executar (Implementação), Verificar (Monitoramento), Agir (Manter e Melhorar). A avaliação de riscos engloba análise e avaliação; a banca costuma cobrar essa ordem.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/qg692268