Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — FEPESE 2023

Segurança da InformaçãoNorma 27005
Código
qq878662
Banca
FEPESE
Órgão
EMASA-SC
Ano
2023
Nível
Superior
Cargo
Analista de Tecnologia da Informação
São pontos de decisão válidos, conforme definidos pela NBR ISO/IEC no 27005:2011, no contexto do processo de gestão de riscos de segurança da informação:1. Com relação à satisfação no que diz respeito à avaliação de um dado risco analisado.2. Com relação à satisfação quanto ao tratamento de um dado risco avaliado.3. Com relação à satisfação no que diz respeito à análise de um dado risco identificado.Assinale a alternativa que indica todas as afirmativas corretas.
  1. AÉ correta apenas a afirmativa 3.
  2. BSão corretas apenas as afirmativas 1 e 2.
  3. CSão corretas apenas as afirmativas 1 e 3.
  4. DSão corretas apenas as afirmativas 2 e 3.
  5. ESão corretas as afirmativas 1, 2 e 3.
Revelar gabarito e comentário

GabaritoB — São corretas apenas as afirmativas 1 e 2.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Riscos de Segurança da Informação – Pontos de Decisão (ISO 27005:2011)

Gabarito: letra B. Conforme a NBR ISO/IEC 27005:2011, os pontos de decisão no processo de gestão de riscos de segurança da informação ocorrem após a avaliação do risco (decidir se o risco é aceitável ou precisa de tratamento) e após o tratamento do risco (decidir sobre a aceitação do risco residual). A análise de risco, etapa intermediária da avaliação, não constitui ponto de decisão próprio. Portanto, as afirmativas 1 e 2 estão corretas; a 3 está incorreta.

A norma ISO 27005 estabelece o processo de gestão de riscos com as etapas: definição do contexto, avaliação de riscos (identificação, análise e avaliação), tratamento do risco, aceitação do risco, comunicação e consulta, monitoramento e análise crítica. Os pontos de decisão são momentos em que a organização decide formalmente sobre a continuidade do processo, baseada nos critérios de risco. Esses pontos ocorrem:

  • Após a avaliação do risco: comparação dos resultados da análise com os critérios de risco para determinar se o risco é aceitável ou se necessita de tratamento.

  • Após o tratamento do risco: verificação da aceitação do risco residual, conforme os critérios estabelecidos.

A análise de risco (compreensão da natureza do risco e determinação do nível de risco) é uma atividade interna à avaliação e não gera um ponto de decisão próprio; a decisão é tomada com base na avaliação completa.

Ponto de Decisão (ISO 27005:2011)

Etapa do Processo

Status

Satisfação quanto à avaliação de um risco analisado

Após a avaliação do risco (comparação com critérios)

✅ Correto

Satisfação quanto ao tratamento de um risco avaliado

Após o tratamento do risco (aceitação do residual)

✅ Correto

Satisfação quanto à análise de um risco identificado

Durante a avaliação (subetapa, sem decisão própria)

❌ Incorreto

  1. 1Definição do contexto
  2. 2Identificação do risco
  3. 3Análise do risco
  4. 4Avaliação do risco
  5. 5Tratamento do risco
  6. 6Aceitação do risco residual
LEVEL · soulevel.com.br

Afirmativa 1 — ✅ Correta

"Com relação à satisfação no que diz respeito à avaliação de um dado risco analisado." Refere-se ao ponto de decisão após a avaliação do risco. Correta.

Afirmativa 2 — ✅ Correta

"Com relação à satisfação quanto ao tratamento de um dado risco avaliado." Refere-se ao ponto de decisão após o tratamento do risco. Correta.

Afirmativa 3 — ❌ Incorreta

"Com relação à satisfação no que diz respeito à análise de um dado risco identificado." A análise de risco é uma subetapa da avaliação; não há um ponto de decisão específico após a análise. O ponto de decisão é após a avaliação como um todo. Incorreta.

NÃO CAIA NESSA!

A banca tenta confundir “análise de risco” com “avaliação de risco”. A análise é apenas uma parte da avaliação; o ponto de decisão é após a avaliação completa, não após a análise. Candidatos desatentos podem considerar a afirmativa 3 como correta, mas a norma é clara: a decisão ocorre na avaliação.

Conclusão: Estão corretas apenas as afirmativas 1 e 2. Portanto, a alternativa correta é a letra B.

Link permanente: /questoes/qq878662