Segundo a NBR ISO/IEC 27005, a identificação de controles existentes, de ameaças e de vulnerabilidades é atividade constante do processo de gestão de riscos denominada
- A)identificação de riscos.
Correta, porque a identificação de controles existentes, ameaças e vulnerabilidades integra a etapa de identificação de riscos na ISO/IEC 27005.
- B)definição do contexto.
Errada, porque definição do contexto serve para estabelecer critérios, escopo e ambiente do processo, não para levantar ameaças e vulnerabilidades.
- C)organização para a gestão de riscos.
Errada, porque organização para a gestão de riscos não é a etapa em que se identificam ameaças, vulnerabilidades e controles existentes.
- D)estimativa de riscos.
Errada, porque a estimativa de riscos vem depois da identificação e consiste em analisar probabilidade e impacto do risco já identificado.
- E)avaliação de consequências.
Errada, porque avaliação de consequências trata da análise dos efeitos de um evento, não do levantamento inicial dos elementos do risco.
Gabarito: A
Na NBR ISO/IEC 27005, o processo de gestão de riscos começa entendendo o cenário e depois passa para a parte mais “mão na massa”, que é descobrir o que pode dar errado. É nesse momento que você levanta os controles já existentes, as ameaças e as vulnerabilidades, porque risco não nasce do nada: ele depende justamente da combinação entre ameaça, falha e proteção já instalada. Esse trabalho faz parte da etapa de identificação de riscos. Em outras palavras, antes de medir o tamanho do estrago ou decidir o que fazer, você precisa enxergar o que existe no ambiente, o que pode explorar uma fraqueza e quais salvaguardas já estão em uso. A alternativa A está correta porque a própria lógica da ISO/IEC 27005 coloca a identificação de ameaças, vulnerabilidades e controles existentes dentro da identificação de riscos. As fases seguintes, como estimativa e avaliação de riscos, vêm depois, quando você já reuniu essas informações. A banca costuma misturar as etapas para ver se você confunde “descobrir os riscos” com “analisar os riscos”. Aqui, a palavra-chave é identificação: é o levantamento inicial, a varredura do terreno antes de fazer as contas.