De acordo com a ABNT NBR ISO/IEC 27005, assinale a opção que indica o processo de gestão de riscos de segurança da informação que prevê a identificação dos riscos, bem como sua priorização qualitativa, quando se usam como entradas, por exemplo, seu escopo e seus limites.
- A)aceitação do risco de segurança da informação
Errada, porque aceitação do risco é a decisão de assumir um risco residual, e não de identificá-lo ou priorizá-lo.
- B)tratamento do risco de segurança da informação
Errada, porque tratamento do risco ocorre depois da análise e envolve escolher e aplicar controles ou outras respostas ao risco.
- C)análise/avaliação de riscos de segurança da informação
Certa, porque a análise/avaliação de riscos é justamente a etapa de identificar os riscos e priorizá-los qualitativamente com base no contexto definido.
- D)comunicação do risco de segurança da informação
Errada, porque comunicação do risco é a troca de informações entre as partes interessadas, não a identificação e priorização dos riscos.
Gabarito: C
A ABNT NBR ISO/IEC 27005 organiza a gestão de riscos de segurança da informação em etapas bem claras. Primeiro, você define o contexto, com escopo, limites e critérios. Depois vem a parte de entender o que pode dar errado, quanto isso pesa e o que merece atenção primeiro. É exatamente aí que entra a análise/avaliação de riscos. Nessa fase, a norma prevê a identificação dos riscos e a sua priorização, inclusive de forma qualitativa quando a organização ainda não tem números precisos. Em vez de sair calculando tudo com fórmula complicada, você olha para a probabilidade, o impacto e a relevância de cada risco dentro do contexto definido. Por isso o gabarito é a letra C. A descrição da questão bate com o processo de análise/avaliação de riscos, que usa como entradas o escopo e os limites do sistema para identificar os riscos e organizá-los por prioridade. A lógica é simples: primeiro você enxerga o risco, depois decide o que é mais urgente tratar. As outras etapas vêm depois: comunicação, tratamento e aceitação do risco. Então, se a questão falou em identificar e priorizar riscos, ela está falando da fase de análise/avaliação, não da decisão final sobre o que fazer com eles.