Esclarecer quais ameaças são relevantes para os processos operacionais e identificar os riscos associados são os principais objetivos da realização de
- A)gerenciamento de risco.
Errada, porque gerenciamento de risco é o processo amplo de administrar riscos, e não apenas identificar ameaças e levantar riscos associados.
- B)estratégia de risco.
Errada, porque estratégia de risco não é o nome técnico da etapa de identificação e avaliação dos riscos no ciclo de segurança da informação.
- C)aceitação de risco.
Errada, porque aceitação de risco é a decisão de conviver com o risco residual, e isso ocorre depois da análise e do tratamento.
- D)análise de risco.
Certa, porque análise de risco é justamente a etapa de identificar ameaças relevantes, avaliar vulnerabilidades e apurar os riscos para os processos.
- E)tratamento de risco.
Errada, porque tratamento de risco vem depois da análise e consiste em definir a resposta ao risco, e não em identificá-lo.
Gabarito: D
Quando o assunto é segurança da informação, a primeira etapa de uma boa gestão começa com olhar crítico para o que pode dar errado. A questão descreve exatamente esse movimento: descobrir quais ameaças são relevantes para os processos operacionais e entender quais riscos elas trazem. Isso é análise de risco, porque envolve identificar ameaças, vulnerabilidades, ativos afetados e a probabilidade de impacto. Pense assim: antes de decidir o que fazer, você precisa saber o tamanho do problema. Se uma ameaça pode parar um sistema, expor dados ou afetar a operação, ela precisa ser mapeada e avaliada. A análise de risco faz esse diagnóstico, servindo de base para escolher depois se o risco será tratado, reduzido, transferido ou aceito. Já as etapas seguintes são outras histórias. O gerenciamento de risco é mais amplo, pois envolve planejar, monitorar e conduzir todo o ciclo. O tratamento de risco vem depois da análise, quando você define a resposta. A aceitação de risco é uma decisão posterior, quando a organização escolhe conviver com o risco residual. Por isso o gabarito é a letra D. A banca CESPE/CEBRASPE costuma cobrar essa lógica em camadas: primeiro você identifica e avalia o risco, depois decide o que fazer com ele. Em termos doutrinários, isso está alinhado com a ISO/IEC 27005, que trata a análise de risco como etapa essencial para identificar ameaças e avaliar impactos antes do tratamento.