← Questões de Segurança da Informação

Segurança da Informação · CESPE/CEBRASPE · 2021

Questão comentada de Segurança da Informação

Para que a gestão de riscos seja realizada com sucesso, é necessário seguir a norma ISO 31000 – Gestão de riscos – Princípios e Diretrizes. Entre as fases descritas no documento, destaca-se aquela na qual é decidido se o risco será reduzido, evitado ou compartilhado com terceiros. Essa fase é denominada

Gabarito: C

A ISO 31000 organiza a gestão de riscos em etapas bem lógicas: primeiro você entende o contexto, depois identifica, analisa, avalia e, por fim, trata o risco. Parece burocracia, mas a ideia é simples: antes de agir, você precisa saber o que está acontecendo e o que pode dar errado. Nesta questão, o ponto-chave é a fase em que se define o que fazer com o risco. É aqui que a organização escolhe medidas para lidar com ele, como reduzir sua probabilidade ou impacto, evitar a atividade que o gera ou transferi-lo para terceiros, por exemplo por seguro ou contrato. Em linguagem de prova: é o momento da resposta ao risco. A própria ISO 31000 trata o tratamento de riscos como a seleção e implementação de opções para modificar o risco. Então, quando o enunciado fala em decidir se o risco será reduzido, evitado ou compartilhado, ele está descrevendo exatamente essa etapa. O resto é pegar a lógica do ciclo e não se confundir com as fases anteriores, que só preparam o terreno. Em resumo: contexto define o cenário, identificação encontra os riscos, análise mede, avaliação compara com os critérios, e tratamento decide a ação. É nessa última que a gestão sai do diagnóstico e parte para o remédio.

Continue treinando

Questões relacionadas