Conforme a ABNT NBR ISO/IEC 27005, há um alinhamento do processo do sistema de gestão de segurança da informação e do processo de gestão de riscos de segurança da informação. A fase prevista para manter e melhorar o processo de gestão de riscos de segurança da informação está alinhada à fase do processo do sistema de gestão de segurança da informação na etapa
- A)agir.
Certa, porque a etapa de agir no PDCA corresponde à manutenção e melhoria contínua do processo de gestão de riscos.
- B)verificar.
Errada, porque verificar está ligada à checagem de resultados e não à melhoria e manutenção do processo.
- C)planejar.
Errada, porque planejar trata da definição inicial de objetivos e controles, não da melhoria contínua do processo.
- D)executar.
Errada, porque executar é a fase de implementação das ações planejadas, e não a de manter e melhorar o processo.
Gabarito: A
A ABNT NBR ISO/IEC 27005 trata a gestão de riscos de segurança da informação como um processo que conversa diretamente com o ciclo do SGSI, o famoso PDCA. Em outras palavras: o risco não é analisado uma vez e esquecido, ele é acompanhado, revisto e melhorado continuamente, junto com o sistema de gestão. Na norma, a fase de "manter e melhorar" o processo de gestão de riscos corresponde à etapa de "agir" do SGSI. Isso faz sentido porque, depois de verificar os resultados e identificar ajustes necessários, a organização passa a corrigir, aperfeiçoar e atualizar o processo. É o momento do ajuste fino, aquele que impede o sistema de virar peça de museu. Por isso o gabarito é a alternativa A. No ciclo PDCA, "agir" é a etapa de melhoria contínua, exatamente a ideia de manter e aprimorar o processo de gestão de riscos de segurança da informação prevista na ISO/IEC 27005. Já as fases de planejar, executar e verificar ficam ligadas a outras partes do ciclo, mas não a essa função específica.