Segundo a NBR ISO/IEC 27005, modificar, reter, evitar ou compartilhar riscos são opções potenciais para adoção da atividade do processo de gestão de riscos denominada
- A)avaliação de riscos.
Errada: avaliação de riscos serve para comparar os riscos com critérios definidos, não para escolher entre modificar, reter, evitar ou compartilhar.
- B)comunicação dos riscos.
Errada: comunicação dos riscos envolve troca de informações sobre os riscos, não a decisão de como tratá-los.
- C)análise de riscos.
Errada: análise de riscos é a etapa de compreender o risco, estimando probabilidade e impacto, sem definir a resposta ao risco.
- D)tratamento dos riscos.
Certa: modificar, reter, evitar ou compartilhar são opções clássicas de tratamento dos riscos na NBR ISO/IEC 27005.
- E)análise crítica dos riscos.
Errada: análise crítica dos riscos é revisão/avaliação da situação de risco, não a etapa de selecionar ações de resposta.
Gabarito: D
Na NBR ISO/IEC 27005, o processo de gestão de riscos passa por etapas bem definidas: identificar, analisar, avaliar e tratar os riscos, além de comunicar e monitorar ao longo do caminho. A chave da questão está nas respostas possíveis para lidar com o risco depois que ele foi avaliado: você pode aceitar/reter, evitar, modificar ou compartilhar o risco. Isso é exatamente o que a norma chama de tratamento dos riscos. Pense assim: primeiro você descobre o risco, depois mede sua relevância, compara com o que é aceitável e, por fim, decide o que fazer com ele. Se o risco for alto, talvez você o reduza; se for desnecessário, pode evitá-lo; se alguém mais puder absorver parte dele, você compartilha; e, em certas situações, simplesmente aceita/retem o risco. Por isso o gabarito é a letra D. A ISO/IEC 27005 trata essas ações como opções de tratamento do risco, e não como análise, avaliação ou comunicação. A banca gosta desse detalhe porque troca facilmente a etapa de decidir o que fazer com o risco pela etapa de medir ou discutir o risco, mas aqui o verbo do enunciado entrega o nome da fase.