← Questões de Segurança da Informação

Segurança da Informação · CESPE/CEBRASPE · 2022

Questão comentada de Segurança da Informação

Conforme a NBR ISO/IEC 27001, as organizações devem realizar avaliações de risco de segurança da informação

Gabarito: A

A NBR ISO/IEC 27001 trata a gestão de riscos como um processo contínuo, e não como uma tarefa feita no piloto automático em datas fixas por costume. Por isso, a organização deve realizar avaliações de risco de segurança da informação em intervalos planejados e também sempre que mudanças significativas forem propostas, como alteração de processos, tecnologia, estrutura ou contexto do negócio. A lógica da norma é simples: risco muda, avaliação também precisa mudar. Não faz sentido esperar "chegar o mês" ou "fechar o ano" se uma mudança relevante já aumentou ou alterou a exposição da empresa. A avaliação precisa acompanhar a realidade da organização, para que os controles de segurança continuem adequados. É exatamente isso que a alternativa A descreve, por isso ela está correta. As alternativas que falam em mensalmente, semestralmente ou anualmente tentam transformar uma exigência de gestão de riscos em um prazo fixo universal, mas a ISO 27001 não impõe essa periodicidade rígida. Em prova, guarde esta ideia: a norma trabalha com planejamento e com gatilhos de mudança relevante. Ou seja, a avaliação não é "de calendário", e sim "de risco".

Continue treinando

Questões relacionadas