Na NBR ISO 27005:2019, é estabelecido que as opções de tratamento do risco sejam selecionadas com base no resultado do processo de avaliação de riscos, no custo esperado para implementação dessas opções e nos benefícios previstos. A ação de uma das opções de tratamento do risco recomenda que o nível de risco seja gerenciado por meio da inclusão, da exclusão ou da alteração de controles, para que o risco residual possa ser reavaliado e, então, considerado aceitável. Essa opção de tratamento do risco é a de
- A)aceitação do risco
Errada, porque aceitação do risco é decidir conviver com ele, sem a lógica de incluir, excluir ou alterar controles.
- B)compartilhamento do risco
Errada, porque compartilhamento do risco envolve transferir parte da responsabilidade ou do impacto para outra parte, como seguro ou contrato.
- C)evitação do risco
Errada, porque evitação do risco significa eliminar a atividade que gera o risco, e não ajustar controles para reavaliar o residual.
- D)modificação do risco
Certa, porque a descrição fala justamente em incluir, excluir ou alterar controles para reduzir e reavaliar o risco residual.
- E)retenção do risco
Errada, porque retenção do risco é basicamente manter o risco sob responsabilidade da própria organização, sem essa mudança de controles descrita no enunciado.
Gabarito: D
A NBR ISO 27005:2019 trata o tratamento do risco como a escolha de uma resposta para lidar com o risco identificado e avaliado. Em linhas simples, depois de medir o risco, voce decide o que fazer com ele: pode aceitar, evitar, compartilhar, ou mudar a forma como ele está sendo controlado. A questão descreve exatamente a ideia de mexer nos controles de segurança: incluir controles novos, retirar controles que não fazem sentido ou alterar os existentes. Isso é típico de quando o risco é reavaliado depois da mudança e pode até se tornar aceitável. Ou seja, não é só "deixar como está", nem "passar para outro"; é ajustar o tratamento para reduzir ou reorganizar o risco. Na ISO 27005, essa resposta é chamada de modificação do risco. É a lógica mais prática da segurança da informação: se algo está gerando risco demais, você ajusta o ambiente, os controles e os processos até chegar a um nível tolerável. Concurso adora esse detalhe porque as palavras parecem parecidas, mas a ação descrita entrega a resposta. Por isso o gabarito é a letra D. A norma fala em tratamento do risco com base em custo, benefício e resultado da avaliação, e a descrição da alternativa bate com a opção de modificar o risco por meio de controles, para depois reavaliar o risco residual.