← Questões de Segurança da Informação

Segurança da Informação · CESPE/CEBRASPE · 2021

Questão comentada de Segurança da Informação

A norma NBR ISO/IEC 27005:2011, que fornece diretrizes para o processo de gestão de riscos de segurança da informação,

Gabarito: D

A NBR ISO/IEC 27005:2011 trata da gestão de riscos de segurança da informação como um processo contínuo, não como uma receita engessada. A ideia central é simples: identificar, analisar, avaliar e tratar riscos, sempre levando em conta o contexto da organização e os critérios de aceitação definidos por ela. Ou seja, não basta fazer uma rodada e pronto, vida que segue. Por isso, a norma admite iterações. Se, ao final do processo, o risco ainda não for aceitável, você volta, ajusta o contexto, revê premissas, muda variáveis e reavalia. Esse vai e vem faz parte da lógica da ISO 27005, que trabalha com melhoria contínua e com a realidade dinâmica das ameaças, vulnerabilidades e impactos. O gabarito é a letra D porque ela traduz exatamente essa característica iterativa do gerenciamento de riscos. A norma não promete um caminho único e definitivo; ela permite novas rodadas de avaliação sempre que necessário, especialmente quando o risco residual continua acima do aceitável. Isso é bem alinhado com a abordagem da família ISO 27000, em que gestão de riscos e contexto organizacional andam juntos. Em resumo: a 27005 não é camisa de força. Ela orienta o processo, mas deixa a organização adaptar, repetir e recalibrar o que for preciso para chegar a um risco aceitável.

Continue treinando

Questões relacionadas