← Questões de Segurança da Informação

Segurança da Informação · CESPE/CEBRASPE · 2021

Questão comentada de Segurança da Informação

Segundo a NBR ISO/IEC 27005, modificar, reter, evitar ou compartilhar riscos são opções potenciais para adoção da atividade do processo de gestão de riscos denominada

Gabarito: D

Na NBR ISO/IEC 27005, o processo de gestão de riscos passa por etapas bem definidas: identificar, analisar, avaliar e tratar os riscos, além de comunicar e monitorar ao longo do caminho. A chave da questão está nas respostas possíveis para lidar com o risco depois que ele foi avaliado: você pode aceitar/reter, evitar, modificar ou compartilhar o risco. Isso é exatamente o que a norma chama de tratamento dos riscos. Pense assim: primeiro você descobre o risco, depois mede sua relevância, compara com o que é aceitável e, por fim, decide o que fazer com ele. Se o risco for alto, talvez você o reduza; se for desnecessário, pode evitá-lo; se alguém mais puder absorver parte dele, você compartilha; e, em certas situações, simplesmente aceita/retem o risco. Por isso o gabarito é a letra D. A ISO/IEC 27005 trata essas ações como opções de tratamento do risco, e não como análise, avaliação ou comunicação. A banca gosta desse detalhe porque troca facilmente a etapa de decidir o que fazer com o risco pela etapa de medir ou discutir o risco, mas aqui o verbo do enunciado entrega o nome da fase.

Continue treinando

Questões relacionadas