Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — VUNESP 2023
Segurança da Informação›Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
vu196445
Banca
VUNESP
Órgão
Pref Pindamonhangaba
Ano
2023
Cargo
Ana (Pref Pinda)
A Norma ABNT 27005 estabelece alguns itens que devem ser considerados quando da definição dos critérios para a aceitação de riscos, sendo dois desses itens
Atecnologia e finanças.
Boperações e equipe técnica.
Cfatores sociais e tempo de funcionamento.
Dequipe técnica e tecnologia.
Etempo de funcionamento e finanças.
Revelar gabarito e comentário▾
GabaritoA — tecnologia e finanças.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Critérios para aceitação de riscos na ABNT NBR ISO/IEC 27005
Gabarito: letra A. A norma ABNT NBR ISO/IEC 27005, ao tratar da definição dos critérios para aceitação de riscos, estabelece que tais critérios devem considerar, entre outros, os aspectos de tecnologia e finanças. A questão cobra exatamente a literalidade da norma, que lista esses dois itens como exemplos do que deve ser levado em conta nessa definição.
A gestão de riscos de segurança da informação, conforme a família ISO/IEC 27000, é um processo estruturado que visa identificar, analisar, avaliar e tratar os riscos que podem comprometer a confidencialidade, a integridade e a disponibilidade das informações. A norma ABNT NBR ISO/IEC 27005 fornece as diretrizes para esse processo, que inclui a etapa de aceitação do risco. Nessa etapa, a organização decide, formalmente, quais riscos residuais (aqueles que permanecem após o tratamento) são aceitáveis, com base em critérios previamente definidos.
A definição desses critérios não é arbitrária; a norma orienta que sejam considerados diversos fatores que reflitam a realidade e os objetivos da organização. Entre esses fatores, destacam-se os critérios de negócio, as obrigações legais e regulatórias, e também os aspectos de tecnologia e finanças. A lógica é que a aceitação de um risco não pode ser uma decisão puramente técnica, mas deve considerar o impacto financeiro (quanto custa aceitar o risco versus tratá-lo) e a viabilidade tecnológica (se a tecnologia disponível é suficiente para mitigar o risco a um nível aceitável).
Na prática, imagine uma empresa que identifica um risco de vazamento de dados em um sistema legado. Para decidir se aceita esse risco, ela precisa avaliar: o custo financeiro de uma possível violação (multas, danos à reputação, perda de clientes) e o custo de implementar uma nova tecnologia de proteção. Se o custo da tecnologia for proibitivo e o impacto financeiro do risco for considerado baixo, a empresa pode decidir aceitá-lo. Essa decisão é formalizada com base nos critérios que consideram, justamente, tecnologia e finanças.
A banca explora aqui a literalidade da norma, cobrando do candidato o conhecimento dos itens que a própria ABNT NBR ISO/IEC 27005 menciona. É uma questão de memorização direta, sem grandes pegadinhas conceituais, mas que exige atenção para não confundir os itens listados com outros termos que também aparecem no contexto de gestão de riscos, como "operações", "equipe técnica" ou "fatores sociais".
Critérios para aceitação de riscos: ABNT NBR ISO/IEC 27005; Itens considerados (Tecnologia, Finanças); Contexto da decisão (Riscos residuais, Após tratamento); Fatores que refletem a organização (Critérios de negócio, Obrigações legais e regulatórias)
Alternativa A — ✅ Correta ⟵ GABARITO
A alternativa está correta porque a ABNT NBR ISO/IEC 27005, ao tratar da definição dos critérios para aceitação de riscos, menciona explicitamente tecnologia e finanças como itens a serem considerados. A norma orienta que a organização defina critérios que reflitam sua política, seus objetivos e as restrições de negócio, e os exemplos dados incluem esses dois aspectos, que são fundamentais para a tomada de decisão sobre aceitar ou não um risco.
Alternativa B — ❌ Incorreta
A alternativa está incorreta porque "operações" e "equipe técnica" não são os itens citados pela norma como exemplos de critérios para aceitação de riscos. Embora sejam elementos importantes na gestão de segurança da informação, a norma, nesse ponto específico, destaca tecnologia e finanças como os fatores a serem considerados. A banca tenta confundir o candidato com termos que são relevantes no contexto geral, mas que não constam na literalidade da norma para esse fim.
Alternativa C — ❌ Incorreta
A alternativa está incorreta porque "fatores sociais" e "tempo de funcionamento" não são os itens listados pela ABNT NBR ISO/IEC 27005 como critérios para aceitação de riscos. A norma menciona tecnologia e finanças como exemplos. Os distratores "fatores sociais" e "tempo de funcionamento" são plausíveis, mas não correspondem ao texto da norma, que é o que a questão cobra.
Alternativa D — ❌ Incorreta
A alternativa está incorreta porque, embora "tecnologia" seja um dos itens corretos, "equipe técnica" não é o segundo item citado pela norma. A ABNT NBR ISO/IEC 27005 menciona tecnologia e finanças como critérios para aceitação de riscos. A banca combina um termo correto com um incorreto para induzir o candidato ao erro, testando se ele conhece a lista completa.
Alternativa E — ❌ Incorreta
A alternativa está incorreta porque "tempo de funcionamento" e "finanças" não são os dois itens citados pela norma. Embora "finanças" seja um dos critérios corretos, "tempo de funcionamento" não é mencionado pela ABNT NBR ISO/IEC 27005 nesse contexto. A norma destaca tecnologia e finanças como os itens a serem considerados na definição dos critérios para aceitação de riscos.
PEGA ESSA DICA!
Para questões de literalidade de norma, como esta, a estratégia é memorizar os termos-chave que a norma utiliza. No caso da ISO 27005, grave que os critérios para aceitação de riscos consideram, entre outros, tecnologia e finanças. Ao se deparar com alternativas que misturam termos, elimine aquelas que não contenham exatamente os itens citados pela norma. Resolver muitas questões sobre a ISO 27005 ajuda a fixar esses detalhes.