A gestão de riscos é um conjunto de atividades coordenadas para permitir que a organização se prepare para lidar com os riscos, de forma sistemática e customizada, conforme cada situação. No caso da NBR ISO/IEC 27005, a gestão de riscos é necessária para a eficácia
- A)da elaboração de planos de negócio.
Errada, porque a NBR ISO/IEC 27005 não tem foco em elaboração de planos de negócio.
- B)do modelo de governança da TI.
Errada, pois governança de TI é um tema mais amplo e a norma trata especificamente de riscos ligados à segurança da informação.
- C)da análise de impacto ao negócio.
Errada, porque análise de impacto ao negócio é uma técnica relacionada, mas não é o objetivo principal da 27005.
- D)do sistema de gestão da qualidade em TI.
Errada, já que sistema de gestão da qualidade em TI não é o objeto da norma; ela é voltada ao SGSI.
- E)do sistema de gestão da segurança da informação.
Certa, porque a gestão de riscos na ISO/IEC 27005 é usada para sustentar a eficácia do sistema de gestão da segurança da informação.
Gabarito: E
A NBR ISO/IEC 27005 trata de gestão de riscos em segurança da informação. A ideia central é organizar um jeito sistemático de identificar, analisar, avaliar e tratar riscos que possam afetar os ativos de informação da organização. Em prova, quando a banca fala em ISO 27005, pense direto em risco aplicado à segurança da informação, não em gestão genérica de TI ou em qualidade. Por isso, o gabarito é a letra E: a gestão de riscos, nessa norma, existe para dar suporte à eficácia do sistema de gestão da segurança da informação, o SGSI. Sem esse processo de riscos, o SGSI fica meio “no escuro”, porque não consegue priorizar controles, tratar ameaças e acompanhar vulnerabilidades com critério. A lógica é simples: a ISO/IEC 27001 define o SGSI e a ISO/IEC 27005 ajuda a gerenciar os riscos que alimentam esse sistema. Ou seja, a norma de riscos não serve primariamente para plano de negócio, governança de TI, análise de impacto ou qualidade, mas para fortalecer a segurança da informação de forma estruturada. Em resumo: na 27005, risco não é enfeite teórico, é a engrenagem que faz o SGSI funcionar de forma eficaz. Se a questão mencionar segurança da informação e gestão de riscos, sua cabeça já deve ir para o SGSI.