← Questões de Segurança da Informação

Segurança da Informação · CESPE/CEBRASPE · 2021

Questão comentada de Segurança da Informação

A gestão de riscos é um conjunto de atividades coordenadas para permitir que a organização se prepare para lidar com os riscos, de forma sistemática e customizada, conforme cada situação. No caso da NBR ISO/IEC 27005, a gestão de riscos é necessária para a eficácia

Gabarito: E

A NBR ISO/IEC 27005 trata de gestão de riscos em segurança da informação. A ideia central é organizar um jeito sistemático de identificar, analisar, avaliar e tratar riscos que possam afetar os ativos de informação da organização. Em prova, quando a banca fala em ISO 27005, pense direto em risco aplicado à segurança da informação, não em gestão genérica de TI ou em qualidade. Por isso, o gabarito é a letra E: a gestão de riscos, nessa norma, existe para dar suporte à eficácia do sistema de gestão da segurança da informação, o SGSI. Sem esse processo de riscos, o SGSI fica meio “no escuro”, porque não consegue priorizar controles, tratar ameaças e acompanhar vulnerabilidades com critério. A lógica é simples: a ISO/IEC 27001 define o SGSI e a ISO/IEC 27005 ajuda a gerenciar os riscos que alimentam esse sistema. Ou seja, a norma de riscos não serve primariamente para plano de negócio, governança de TI, análise de impacto ou qualidade, mas para fortalecer a segurança da informação de forma estruturada. Em resumo: na 27005, risco não é enfeite teórico, é a engrenagem que faz o SGSI funcionar de forma eficaz. Se a questão mencionar segurança da informação e gestão de riscos, sua cabeça já deve ir para o SGSI.

Continue treinando

Questões relacionadas