Para uma efetiva gestão de riscos, é preciso, inicialmente, fazer o levantamento das ameaças e seus impactos, da probabilidade de concretização das ameaças e dos riscos potenciais. Para a implementação da gestão de riscos, devem ser considerados três níveis, cujas respectivas finalidades são I garantir a adequação técnica necessária ao tratamento adequado dos riscos; II assegurar que as atividades que compreendem a gestão de riscos sejam consideradas de forma sistemática; e III permitir que os funcionários e dirigentes identifiquem suas responsabilidades, conheçam os riscos e possam ajudar a reduzi-los e controlá-los. No texto precedente, os itens I, II e III apresentam as funções, respectivamente, dos níveis
- A)ativos, ameaças e impactos.
Errada, porque ativos, ameaças e impactos são elementos da análise de riscos, não os níveis de implementação da gestão de riscos.
- B)hardwares, softwares e dados.
Errada, pois hardware, software e dados são componentes de um sistema de informação, e não os três níveis descritos no enunciado.
- C)tecnologias, processos e pessoas.
Certa, porque corresponde exatamente aos níveis de tecnologias, processos e pessoas, que cobrem a base técnica, a sistematização da gestão e a conscientização dos responsáveis.
- D)de importância, grau de severidade das perdas e custos envolvidos.
Errada, porque importância, severidade das perdas e custos envolvidos são critérios de avaliação de risco, não níveis de implementação.
Gabarito: C
Na gestão de riscos, a ideia é organizar a proteção da instituição em camadas. Primeiro você olha a parte mais técnica, que envolve ferramentas, controles e métodos para tratar os riscos com precisão. Depois vem a camada de processos, que serve para fazer a gestão acontecer de forma padronizada, contínua e sem depender da memória de uma única pessoa. Por fim, entra o fator humano: quem trabalha e quem dirige precisa saber o que fazer, quais riscos existem e qual é sua responsabilidade para reduzir e controlar esses riscos.