Questão de Segurança da Informação — Norma 27005 — FEPESE 2023
Segurança da Informação›Norma 27005
Código
qq878660
Banca
FEPESE
Órgão
EMASA-SC
Ano
2023
Nível
Superior
Cargo
Analista de Tecnologia da Informação
No que diz respeito à disponibilidade de recursos necessários, de acordo com a NBR ISO/IEC no 27005:2011, esta deve ser avaliada para:1. Executar o processo de estabelecimento do contexto e de identificação de riscos.2. Executar o processo de avaliação de riscos e estabelecer um plano de tratamento dos riscos.3. Definir e implementar políticas e procedimentos, incluindo implementação dos controles selecionados.Assinale a alternativa que indica todas as afirmativas corretas.
AÉ correta apenas a afirmativa 3.
BSão corretas apenas as afirmativas 1 e 2.
CSão corretas apenas as afirmativas 1 e 3.
DSão corretas apenas as afirmativas 2 e 3.
ESão corretas as afirmativas 1, 2 e 3.
Revelar gabarito e comentário▾
GabaritoD — São corretas apenas as afirmativas 2 e 3.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
ISO/IEC 27005:2011 – Disponibilidade de Recursos Necessários
Gabarito: letra D. De acordo com a NBR ISO/IEC 27005:2011, a disponibilidade de recursos necessários deve ser avaliada para as atividades de avaliação de riscos e estabelecimento do plano de tratamento (afirmativa 2) e para definição e implementação de políticas, procedimentos e controles (afirmativa 3). A afirmativa 1 (estabelecimento do contexto e identificação de riscos) não é contemplada, pois essas fases são preliminares e focam na definição do escopo e critérios, não na alocação de recursos operacionais.
A norma estrutura o processo de Gestão de Riscos de Segurança da Informação (GRSI) com base no ciclo PDCA, onde cada fase exige diferentes considerações de recursos. O conteúdo de apoio da norma (seções 6 em diante) indica que a avaliação de recursos é crucial nas etapas de planejamento da avaliação de riscos e implementação do tratamento, mas não no estabelecimento inicial do contexto.
1Contexto e identificação
2Avaliação e plano de tratamento
3Políticas, procedimentos e controles
LEVEL · soulevel.com.br
Afirmativa 1 — ❌ Incorreta
Afirma que a disponibilidade de recursos deve ser avaliada para "executar o processo de estabelecimento do contexto e de identificação de riscos". No entanto, essas atividades pertencem à fase de definição do escopo e entendimento do ambiente, onde o foco é definir o contexto interno/externo, critérios de risco e identificar ativos e ameaças. A ISO 27005 não exige uma avaliação específica de recursos nessa etapa, pois trata-se de um levantamento conceitual. A avaliação de recursos ocorre posteriormente, quando se planeja como realizar a avaliação de riscos e implementar controles.
Afirmativa 2 — ✅ Correta
A afirmativa 2 está correta: a disponibilidade de recursos deve ser avaliada para "executar o processo de avaliação de riscos e estabelecer um plano de tratamento dos riscos". Essa etapa envolve atividades como análise de riscos (qualitativa/quantitativa), definição de níveis de risco e elaboração do plano de tratamento, que exigem recursos humanos, financeiros e tecnológicos. A norma orienta que a organização deve assegurar que os recursos necessários estejam disponíveis para conduzir o processo de avaliação de riscos e definir tratamentos adequados.
Afirmativa 3 — ✅ Correta
A afirmativa 3 também está correta: a disponibilidade de recursos deve ser avaliada para "definir e implementar políticas e procedimentos, incluindo implementação dos controles selecionados". Essa é a fase de execução do plano de tratamento, onde os controles são implantados e documentados. A alocação de recursos é essencial para garantir que as políticas sejam efetivamente implementadas e os controles funcionem conforme planejado.
NÃO CAIA NESSA!
A banca tenta incluir o estabelecimento do contexto como atividade que requer avaliação de recursos. O candidato pode achar que todo o processo precisa de recursos, mas a norma separa as fases: contexto e identificação são preparatórias; a avaliação de recursos é direcionada às etapas operacionais de avaliação e tratamento. Memorize que recursos são avaliados para "avaliar riscos", "tratar riscos" e "implementar controles", não para o contexto inicial.
Conclusão: São corretas apenas as afirmativas 2 e 3, correspondendo à alternativa D.
Atividade
Necessita avaliação de recursos?
Estabelecimento do contexto e identificação de riscos (afirmativa 1)
Não
Avaliação de riscos e plano de tratamento (afirmativa 2)
Sim
Definição e implementação de políticas e controles (afirmativa 3)