← Questões de Segurança da Informação

Segurança da Informação · CESPE/CEBRASPE · 2022

Questão comentada de Segurança da Informação

Na gestão de riscos e continuidade de negócio à luz da NBR ISO/IEC n.° 27005:2011, o processo de avaliação de riscos inclui

Gabarito: A

A NBR ISO/IEC 27005:2011 organiza a gestão de riscos de forma bem linear: primeiro você define o contexto, depois identifica os riscos, analisa esses riscos, avalia o que é aceitável e, por fim, trata o que sobrou. A “avaliação de riscos” dentro dessa lógica não é o pacote inteiro, mas a parte que começa com a identificação e segue para a análise dos riscos. Na prática, identificação de riscos é responder “o que pode dar errado?”, enquanto análise de riscos é medir a chance e o impacto disso acontecer. É como olhar para a porta aberta e depois pensar se vai entrar uma brisa ou um furacão. Só depois dessa leitura é que você decide aceitar, tratar, transferir ou evitar o risco. Por isso, a banca acertou ao marcar a alternativa A. Ela traz exatamente os dois elementos que compõem o processo de avaliação de riscos na norma: identificação de riscos e análise de riscos. As demais misturam etapas diferentes do ciclo de gestão de riscos. Esse encadeamento é coerente com a própria ISO/IEC 27005, que trata a avaliação de riscos como a combinação de identificação e análise, seguida da avaliação propriamente dita para subsidiar a decisão gerencial.

Continue treinando

Questões relacionadas