Na elaboração de políticas, diretrizes e procedimentos de segurança da informação, é correto
- A)assegurar que as contínuas avaliações de riscos de segurança da informação produzam resultados únicos, não comparáveis, válidos e consistentes.
Errada, porque avaliações de risco não precisam produzir resultados únicos e não comparáveis; ao contrário, elas devem ser consistentes e úteis para comparação e decisão.
- B)estabelecer e manter critérios de aceitação do risco, de acordo com os padrões mundiais, independentemente do tipo da cultura da empresa.
Errada, porque os critérios de aceitação do risco devem considerar o contexto, a cultura e a realidade da organização, e não serem impostos de forma genérica e independente.
- C)realizar o processo de avaliação do risco de segurança da informação para identificar os riscos associados à perda de confidencialidade, integridade e disponibilidade da informação.
Certa, porque a avaliação de risco existe justamente para identificar riscos ligados à perda de confidencialidade, integridade e disponibilidade da informação.
- D)avaliar a probabilidade realística da ocorrência dos riscos não identificados.
Errada, porque não faz sentido avaliar a probabilidade de riscos não identificados; primeiro o risco precisa ser identificado para depois ser analisado.
Gabarito: C
Em políticas de segurança da informação, a lógica começa pelo risco: primeiro você entende o que pode dar errado, depois define controles, responsabilidades e procedimentos. A ideia central é proteger a confidencialidade, a integridade e a disponibilidade das informações, que são o famoso tripé da segurança da informação. No contexto da ISO/IEC 27001 e da ISO/IEC 27002, a organização deve realizar avaliação e tratamento de riscos para identificar ameaças, vulnerabilidades e impactos. É justamente esse movimento que permite criar regras coerentes para a política de segurança, sem chute e sem exagero - segurança boa não é a que parece bonita, é a que faz sentido para o risco real. Por isso a letra C está correta: a avaliação do risco de segurança da informação serve para identificar os riscos associados à perda de confidencialidade, integridade e disponibilidade da informação. Isso é exatamente a base de uma política séria de segurança, porque você não protege bem aquilo que ainda nem entendeu como pode ser perdido. As demais alternativas tentam parecer técnicas, mas escorregam em ideias incompatíveis com a gestão de riscos. A banca CESPE gosta muito de trocar conceitos reais por palavras sofisticadas, então vale lembrar: risco deve ser identificado, analisado e tratado de forma consistente com o contexto da organização, e não com fórmulas genéricas ou absolutos.