Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — FUNDATEC 2020

Segurança da InformaçãoNorma 27005
Código
qq580314
Banca
FUNDATEC
Órgão
Prefeitura de Bagé - RS
Ano
2020
Nível
Médio
Cargo
Técnico em Informatica
A respeito de Gestão de Riscos, considere as seguintes assertivas, segundo a ABNT NBR ISO/IEC 27005:I. O risco remanescente, após ser devidamente tratado, é chamado de risco contínuo.II. A avaliação de riscos, sendo satisfatória, possibilita a implementação de controles na atividade "Tratamento de riscos", para reduzir, reter, evitar ou transferir riscos.III. O processo de comparar os resultados da análise de riscos com os critérios de risco para determinar se o risco e/ou sua magnitude é aceitável ou tolerável chama-se avaliação de riscos.Quais estão corretas?
  1. AApenas II.
  2. BApenas III.
  3. CApenas I e II.
  4. DApenas II e III.
  5. EI, II e III.
Revelar gabarito e comentário

GabaritoD — Apenas II e III.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Riscos – ABNT NBR ISO/IEC 27005

Gabarito: letra D. Apenas as assertivas II e III estão corretas. A assertiva I erra ao chamar o risco remanescente de "risco contínuo"; o termo correto é "risco residual". As assertivas II e III descrevem adequadamente a função da avaliação de riscos e a etapa de tratamento.

  1. 1Identificação de riscos
  2. 2Análise de riscos
  3. 3Avaliação de riscos
  4. 4Tratamento de riscos
  5. 5Risco residual
LEVEL · soulevel.com.br

Assertiva I — ❌ Incorreta

A assertiva afirma que o risco remanescente (após o tratamento) é chamado de "risco contínuo". No entanto, segundo a ISO 27005, o risco que permanece após a aplicação de controles (modificação, retenção, etc.) é denominado risco residual. O termo "contínuo" não é definido na norma para esse conceito. A confusão pode ocorrer com o processo de monitoramento contínuo, mas não com o nome do risco.

Assertiva II — ✅ Correta

A avaliação de riscos (composta por identificação, análise e avaliação) tem como objetivo fornecer subsídios para a etapa de tratamento de riscos. Nessa etapa, as opções são: modificação (reduzir), retenção (aceitar), evitar (eliminar a atividade) e compartilhamento (transferir). Conforme o material de apoio da ISO 27005, essas são as quatro opções clássicas de tratamento.

Assertiva III — ✅ Correta

A definição está alinhada com a ISO 27005: a avaliação de riscos (risk evaluation) é o processo de comparar os resultados da análise de riscos com os critérios de risco para determinar se o risco é aceitável ou tolerável. O material de apoio explicita: "Avaliação de riscos: utilizada para comparar o nível dos riscos com os critérios de avaliação de riscos e com os critérios para a aceitação do risco."

Gabarito: letra D – corretas apenas as assertivas II e III.

Link permanente: /questoes/qq580314