Pular para o conteúdo principal

Questão de Segurança da Informação — Gestão de Continuidade de Negócio (NBR ISO/IEC 15999-1, 15999-2, 27002, 22313, etc.) — VUNESP 2025

Segurança da InformaçãoGestão de Continuidade de Negócio (NBR ISO/IEC 15999-1, 15999-2, 27002, 22313, etc.)
Código
vu223062
Banca
VUNESP
Órgão
TJM SP
Ano
2025
Cargo
Ana SIJ ( )

Considerando o processo da Análise de Impacto de Negócio (BIA – Business Impact Analysis), é correto afirmar que ele

  1. Arepresenta um processo que examina os processos de negócios, identificando os processos críticos e as áreas de alto risco, visando estudar prováveis impactos de incidentes adversos naturais ou provocados pelo homem no bom andamento dos negócios.
  2. Brepresenta, específica e prioritariamente, um processo projetado para possibilitar que a contratação de colaboradores da empresa seja a mais adequada possível.
  3. Crepresenta, unicamente, as ações que o departamento jurídico de uma empresa deve tomar, frente a todo o conjunto de leis estabelecido pelo governo de um país.
  4. Dcorresponde à definição e implementação das técnicas de compactação e encriptação de dados vitais para a continuidade dos negócios de uma empresa.
  5. Etem como premissa básica reduzir significativamente o orçamento da empresa, notadamente no que diz respeito aos gastos com equipamentos de informática.
Revelar gabarito e comentário

GabaritoA — representa um processo que examina os processos de negócios, identificando os processos críticos e as áreas de alto risco, visando estudar prováveis impactos de incidentes adversos naturais ou provocados pelo homem no bom andamento dos negócios.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Análise de Impacto de Negócio (BIA)

Gabarito: letra A. A Análise de Impacto de Negócio (BIA – Business Impact Analysis) é o processo que examina os processos de negócio, identifica os processos críticos e as áreas de alto risco, e estuda os prováveis impactos de incidentes adversos, sejam eles naturais ou provocados pelo homem, sobre o bom andamento dos negócios. Essa é a definição consagrada na gestão de continuidade de negócios, alinhada às normas da família ISO 22300/22301 e à ISO/IEC 27002.

A BIA é uma etapa fundamental dentro do ciclo de gestão de continuidade de negócios (GCN). Ela não é um fim em si mesma, mas um instrumento de diagnóstico que alimenta as decisões estratégicas sobre como proteger a organização. O objetivo central é responder a perguntas como: "quais processos são vitais para a sobrevivência do negócio?", "quanto tempo a organização pode ficar sem cada um deles?" e "quais seriam as consequências financeiras, operacionais, legais e de reputação de uma interrupção?".

A norma ISO 22301, que especifica os requisitos para um sistema de gestão de continuidade de negócios, coloca a BIA como um dos pilares do processo. Ela é realizada após a definição do contexto e da política de continuidade, e antes do desenvolvimento das estratégias e dos planos de continuidade. A BIA fornece as informações necessárias para que a organização priorize seus investimentos em prevenção, mitigação e recuperação, garantindo que os recursos sejam alocados onde o impacto potencial é maior.

Na prática, a BIA envolve a coleta de dados junto aos gestores e responsáveis pelos processos, por meio de entrevistas, questionários e workshops. Esses dados incluem a identificação das dependências entre processos, os recursos necessários (pessoas, sistemas, instalações, fornecedores), os prazos de recuperação aceitáveis (RTO – Recovery Time Objective) e a quantidade de dados que pode ser perdida (RPO – Recovery Point Objective). Com essas informações, é possível classificar os processos em níveis de criticidade e definir as prioridades de recuperação.

A distinção crucial que a banca explora é entre a BIA e outras atividades correlatas, como a análise de riscos. Enquanto a análise de riscos foca na identificação de ameaças e vulnerabilidades e na probabilidade de ocorrência de incidentes, a BIA foca no impacto que a interrupção de um processo causaria, independentemente da causa. A BIA responde "o que acontece se parar?", enquanto a análise de riscos responde "qual a chance de parar e por quê?". As alternativas incorretas desta questão tentam confundir a BIA com atividades completamente diferentes, como recrutamento, ações jurídicas, criptografia e redução de orçamento.

Guarde essa fronteira: a BIA é um processo de análise de impacto sobre os processos de negócio, e não uma atividade de outra área funcional. É exatamente nesse critério que as alternativas se dividem.

1O que é
Examina processos de negócio
Identifica processos críticos
Estuda impactos de incidentes
2Objetivo
Priorizar continuidade
Definir RTO e RPO
3Distinção
BIA: impacto da parada
Análise de riscos: chance de parar
4Não é
Contratação de pessoal
Ação jurídica
Criptografia de dados
Redução de orçamento
BIA (Análise de Impacto de Negócio)
LEVELsoulevel.com.br
BIA (Análise de Impacto de Negócio): O que é (Examina processos de negócio, Identifica processos críticos, Estuda impactos de incidentes); Objetivo (Priorizar continuidade, Definir RTO e RPO); Distinção (BIA: impacto da parada, Análise de riscos: chance de parar); Não é (Contratação de pessoal, Ação jurídica, Criptografia de dados, Redução de orçamento)

Alternativa A — ✅ Correta ⟵ GABARITO

Esta alternativa descreve com precisão o que é a BIA. Ela "examina os processos de negócios", "identifica os processos críticos e as áreas de alto risco" e "estuda prováveis impactos de incidentes adversos naturais ou provocados pelo homem". Todos esses elementos são essenciais e estão alinhados com a definição de BIA na gestão de continuidade de negócios. A menção a "incidentes adversos naturais ou provocados pelo homem" abrange o espectro completo de causas de interrupção, desde desastres naturais (enchentes, terremotos) até ações humanas (erros, ataques cibernéticos, sabotagem).

Alternativa B — ❌ Incorreta

Esta alternativa afirma que a BIA é um processo para "possibilitar que a contratação de colaboradores da empresa seja a mais adequada possível". Isso é um absurdo completo. A BIA não tem nenhuma relação com recrutamento e seleção de pessoal. Essa função pertence à área de Recursos Humanos (RH), que utiliza ferramentas como análise de cargos, descrição de perfis e processos seletivos. A banca tenta confundir o candidato associando a BIA a uma atividade de gestão de pessoas, o que demonstra total desconhecimento do conceito.

Alternativa C — ❌ Incorreta

Esta alternativa limita a BIA às "ações que o departamento jurídico de uma empresa deve tomar, frente a todo o conjunto de leis estabelecido pelo governo de um país". Isso não corresponde à BIA. A conformidade legal é um aspecto importante da gestão de continuidade, mas é apenas uma parte do processo, não o seu foco. A BIA analisa o impacto de interrupções nos processos de negócio como um todo, incluindo aspectos operacionais, financeiros, de reputação e de conformidade. A alternativa tenta reduzir a BIA a uma função jurídica, o que é um erro conceitual grave.

Alternativa D — ❌ Incorreta

Esta alternativa afirma que a BIA "corresponde à definição e implementação das técnicas de compactação e encriptação de dados vitais para a continuidade dos negócios". Isso é uma confusão com medidas de proteção de dados, que são controles de segurança da informação. A compactação e a criptografia são técnicas utilizadas para proteger a confidencialidade e a integridade dos dados, mas não são o objetivo da BIA. A BIA é uma análise de impacto, não uma implementação de controles técnicos. A banca tenta confundir a BIA com atividades de proteção de dados, que são parte da segurança da informação, mas não da análise de impacto de negócio.

Alternativa E — ❌ Incorreta

Esta alternativa afirma que a BIA "tem como premissa básica reduzir significativamente o orçamento da empresa, notadamente no que diz respeito aos gastos com equipamentos de informática". Isso é um equívoco. A BIA não tem como objetivo reduzir custos, mas sim identificar os impactos de interrupções e priorizar a continuidade dos processos críticos. Embora a BIA possa ajudar a otimizar investimentos, evitando gastos desnecessários em áreas de baixa criticidade, a sua premissa básica não é a redução de orçamento. A banca tenta confundir a BIA com uma ferramenta de corte de custos, o que é uma visão distorcida do seu propósito.

NÃO CAIA NESSA!

A banca tenta confundir a BIA com atividades de outras áreas funcionais (RH, jurídico, TI) e com objetivos financeiros. A pegadinha é associar a BIA a funções que não são dela, como recrutamento, conformidade legal, criptografia e redução de orçamento. O candidato que não conhece o conceito de BIA pode ser induzido a escolher uma alternativa que pareça plausível, mas que não tem relação com a análise de impacto de negócio. Fique atento: a BIA é um processo de análise de impacto sobre os processos de negócio, e não uma atividade de outra área.

PEGA ESSA DICA!

Para identificar a BIA em questões de prova, procure por palavras-chave como "processos de negócio", "processos críticos", "impacto", "interrupção", "continuidade" e "recuperação". A BIA é sempre uma análise, nunca uma implementação de controles ou uma atividade de outra área funcional. Se a alternativa mencionar "contratação", "jurídico", "criptografia" ou "redução de orçamento", descarte-a imediatamente.

Gabarito: letra A

Link permanente: /questoes/vu223062