Na gestão de riscos e continuidade de negócio à luz da NBR ISO/IEC n.° 27005:2011, o processo de avaliação de riscos inclui
- A)identificação de riscos e análise de riscos.
Correta, porque a avaliação de riscos na ISO/IEC 27005 inclui identificação de riscos e análise de riscos.
- B)aceitação de riscos e tratamento de riscos.
Errada, porque aceitação e tratamento de riscos são etapas de decisão e resposta ao risco, não de avaliação.
- C)tratamento de riscos e transferência do risco.
Errada, porque tratamento e transferência do risco pertencem à fase de tratamento, não à avaliação.
- D)estabelecimento do contexto e tratamento de riscos.
Errada, porque estabelecimento do contexto é etapa anterior à avaliação, e tratamento vem depois.
- E)identificação de riscos e mitigação de riscos.
Errada, porque mitigação é uma forma de tratamento do risco, não parte da avaliação.
Gabarito: A
A NBR ISO/IEC 27005:2011 organiza a gestão de riscos de forma bem linear: primeiro você define o contexto, depois identifica os riscos, analisa esses riscos, avalia o que é aceitável e, por fim, trata o que sobrou. A “avaliação de riscos” dentro dessa lógica não é o pacote inteiro, mas a parte que começa com a identificação e segue para a análise dos riscos. Na prática, identificação de riscos é responder “o que pode dar errado?”, enquanto análise de riscos é medir a chance e o impacto disso acontecer. É como olhar para a porta aberta e depois pensar se vai entrar uma brisa ou um furacão. Só depois dessa leitura é que você decide aceitar, tratar, transferir ou evitar o risco. Por isso, a banca acertou ao marcar a alternativa A. Ela traz exatamente os dois elementos que compõem o processo de avaliação de riscos na norma: identificação de riscos e análise de riscos. As demais misturam etapas diferentes do ciclo de gestão de riscos. Esse encadeamento é coerente com a própria ISO/IEC 27005, que trata a avaliação de riscos como a combinação de identificação e análise, seguida da avaliação propriamente dita para subsidiar a decisão gerencial.