Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — FEPESE 2023

Segurança da InformaçãoNorma 27005
Código
qq878660
Banca
FEPESE
Órgão
EMASA-SC
Ano
2023
Nível
Superior
Cargo
Analista de Tecnologia da Informação
No que diz respeito à disponibilidade de recursos necessários, de acordo com a NBR ISO/IEC no 27005:2011, esta deve ser avaliada para:1. Executar o processo de estabelecimento do contexto e de identificação de riscos.2. Executar o processo de avaliação de riscos e estabelecer um plano de tratamento dos riscos.3. Definir e implementar políticas e procedimentos, incluindo implementação dos controles selecionados.Assinale a alternativa que indica todas as afirmativas corretas.
  1. AÉ correta apenas a afirmativa 3.
  2. BSão corretas apenas as afirmativas 1 e 2.
  3. CSão corretas apenas as afirmativas 1 e 3.
  4. DSão corretas apenas as afirmativas 2 e 3.
  5. ESão corretas as afirmativas 1, 2 e 3.
Revelar gabarito e comentário

GabaritoD — São corretas apenas as afirmativas 2 e 3.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ISO/IEC 27005:2011 – Disponibilidade de Recursos Necessários

Gabarito: letra D. De acordo com a NBR ISO/IEC 27005:2011, a disponibilidade de recursos necessários deve ser avaliada para as atividades de avaliação de riscos e estabelecimento do plano de tratamento (afirmativa 2) e para definição e implementação de políticas, procedimentos e controles (afirmativa 3). A afirmativa 1 (estabelecimento do contexto e identificação de riscos) não é contemplada, pois essas fases são preliminares e focam na definição do escopo e critérios, não na alocação de recursos operacionais.

A norma estrutura o processo de Gestão de Riscos de Segurança da Informação (GRSI) com base no ciclo PDCA, onde cada fase exige diferentes considerações de recursos. O conteúdo de apoio da norma (seções 6 em diante) indica que a avaliação de recursos é crucial nas etapas de planejamento da avaliação de riscos e implementação do tratamento, mas não no estabelecimento inicial do contexto.

  1. 1Contexto e identificação
  2. 2Avaliação e plano de tratamento
  3. 3Políticas, procedimentos e controles
LEVEL · soulevel.com.br

Afirmativa 1 — ❌ Incorreta

Afirma que a disponibilidade de recursos deve ser avaliada para "executar o processo de estabelecimento do contexto e de identificação de riscos". No entanto, essas atividades pertencem à fase de definição do escopo e entendimento do ambiente, onde o foco é definir o contexto interno/externo, critérios de risco e identificar ativos e ameaças. A ISO 27005 não exige uma avaliação específica de recursos nessa etapa, pois trata-se de um levantamento conceitual. A avaliação de recursos ocorre posteriormente, quando se planeja como realizar a avaliação de riscos e implementar controles.

Afirmativa 2 — ✅ Correta

A afirmativa 2 está correta: a disponibilidade de recursos deve ser avaliada para "executar o processo de avaliação de riscos e estabelecer um plano de tratamento dos riscos". Essa etapa envolve atividades como análise de riscos (qualitativa/quantitativa), definição de níveis de risco e elaboração do plano de tratamento, que exigem recursos humanos, financeiros e tecnológicos. A norma orienta que a organização deve assegurar que os recursos necessários estejam disponíveis para conduzir o processo de avaliação de riscos e definir tratamentos adequados.

Afirmativa 3 — ✅ Correta

A afirmativa 3 também está correta: a disponibilidade de recursos deve ser avaliada para "definir e implementar políticas e procedimentos, incluindo implementação dos controles selecionados". Essa é a fase de execução do plano de tratamento, onde os controles são implantados e documentados. A alocação de recursos é essencial para garantir que as políticas sejam efetivamente implementadas e os controles funcionem conforme planejado.

NÃO CAIA NESSA!

A banca tenta incluir o estabelecimento do contexto como atividade que requer avaliação de recursos. O candidato pode achar que todo o processo precisa de recursos, mas a norma separa as fases: contexto e identificação são preparatórias; a avaliação de recursos é direcionada às etapas operacionais de avaliação e tratamento. Memorize que recursos são avaliados para "avaliar riscos", "tratar riscos" e "implementar controles", não para o contexto inicial.

Conclusão: São corretas apenas as afirmativas 2 e 3, correspondendo à alternativa D.

Atividade

Necessita avaliação de recursos?

Estabelecimento do contexto e identificação de riscos (afirmativa 1)

Não

Avaliação de riscos e plano de tratamento (afirmativa 2)

Sim

Definição e implementação de políticas e controles (afirmativa 3)

Sim

Link permanente: /questoes/qq878660