Identificar, avaliar e reduzir continuamente os riscos relacionados à tecnologia da informação nos níveis de tolerância estabelecidos pelo gerenciamento executivo da empresa, de modo e garantir à organização a compreensão e o tratamento eficaz dos riscos, diz respeito a um
- A)objetivo do processo gerenciar riscos do COBIT, do domínio alinhar, planejar e organizar (APO); não há prática específica para tratar dessas ações no ITIL.
Errada: o enunciado também é compatível com o ITIL, então não é correto dizer que não há prática específica para isso nele.
- B)objetivo que não é tratado nem pelo ITIL nem pelo COBIT, haja vista não haver, nesses guias, processos ou práticas específicas relativos a essas ações.
Errada: tanto o COBIT quanto o ITIL tratam explicitamente de gerenciamento de riscos, então a afirmação de inexistência é falsa.
- C)objetivo do processo gerenciamento de riscos do COBIT e da prática de gerenciamento de risco do ITIL.
Certa: o texto descreve o objetivo do processo de gerenciamento de riscos no COBIT e da prática de gerenciamento de risco no ITIL.
- D)objetivo da prática gerenciamento da segurança da informação do ITIL; não há processo específico para tratar dessas ações no COBIT.
Errada: o ITIL não limita esse tema à segurança da informação, e o COBIT também possui processo específico para gerenciamento de riscos.
- E)objetivo da prática gerenciamento de acesso do ITIL e do processo gerenciar continuidade do COBIT.
Errada: gerenciamento de acesso e continuidade não têm esse objetivo principal; a descrição é de gestão de riscos, não desses dois assuntos.
Gabarito: C
A ideia central da questão é bem clássica: identificar, avaliar e tratar riscos de TI de forma contínua, sempre dentro do apetite e da tolerância definidos pela alta administração. No COBIT, isso aparece no processo de gerenciamento de riscos, especialmente em APO12, que busca manter os riscos em níveis aceitáveis e apoiar a governança. No ITIL, também existe a prática de gerenciamento de riscos, que trata justamente de reconhecer, analisar e responder aos riscos que possam afetar os serviços de TI. Perceba que a banca descreveu uma lógica de gestão de risco bem genérica, mas alinhada aos dois referenciais. No COBIT, o foco é garantir que os riscos de TI sejam compreendidos e tratados de forma consistente com os objetivos da empresa. No ITIL, a prática de risk management também trabalha com esse ciclo contínuo de identificação, avaliação e tratamento. Por isso o gabarito é a letra C: o enunciado corresponde ao objetivo do processo de gerenciamento de riscos do COBIT e também à prática de gerenciamento de risco do ITIL. A expressão sobre "níveis de tolerância estabelecidos pelo gerenciamento executivo" é a pista mais forte, porque remete ao alinhamento entre risco de TI e direção da organização, algo bem presente nos dois guias.