O Secure Software Development Framework (NIST) descreve níveis de implementação da estrutura (“tiers”) que fornecem contexto sobre como uma organização vê o risco de segurança cibernética e os processos em vigor para gerenciar esse risco. Com base no texto precedente, assinale a opção que indica o nível de implementação da estrutura em que as práticas de gerenciamento de riscos da organização são formalmente aprovadas e expressas como política.
- A)tier 3: repeatable
Certa, porque no tier 3 (Repeatable) as práticas de gerenciamento de riscos são formalmente aprovadas e expressas como política.
- B)tier 4: adaptive
Errada, porque o tier 4 (Adaptive) envolve adaptação contínua e resposta dinâmica, não apenas a formalização em política.
- C)tier 1: partial
Errada, porque o tier 1 (Partial) indica abordagem reativa e pouco formalizada, com baixa consistência na gestão de riscos.
- D)tier 5: optimize
Errada, porque o NIST CSF não trabalha com tier 5; a escala vai de 1 a 4.
- E)tier 2: risk Informed
Errada, porque o tier 2 (Risk Informed) ainda não representa a formalização e repetição de processos descrita no enunciado.
Gabarito: A
O NIST CSF usa os chamados tiers para mostrar como a organização enxerga e administra o risco de cibersegurança. Eles não medem maturidade de forma absoluta, mas indicam o grau de formalização, consistência e adaptação das práticas de gestão de riscos. Em prova, isso costuma aparecer com palavras-chave como política, aprovação formal, repetição de processos e ajuste contínuo. No tier 3, chamado de Repeatable, as práticas de gestão de riscos já deixam de ser improvisadas: elas são formalmente aprovadas e expressas como política. Além disso, a organização tende a repetir seus processos de forma consistente, com certa padronização. É exatamente essa expressão de formalização em política que a questão cobrou. Já no tier 2, Risk Informed, a organização até reconhece o risco e costuma ter um panorama razoável dele, mas as práticas ainda não estão institucionalizadas de modo uniforme. Ou seja, existe consciência e alguma direção, mas ainda não o pacote completo com política formalizada e processos repetíveis como característica central. Por isso o gabarito é a letra A. A banca quis testar o vocabulário do NIST, que adora trocar uma palavrinha por outra para ver se você confunde "ter política formal" com "apenas estar ciente do risco". Aqui, o texto da questão bate direto com o tier 3.