← Questões de Segurança da Informação

Segurança da Informação · CESPE/CEBRASPE · 2022

Questão comentada de Segurança da Informação

A avaliação do risco em uma organização deve contemplar a identificação, quantificação e priorização do risco em relação ao critério de aceitação do risco. Os riscos que não puderem ser aceitos pela organização deverão ser tratados. Nesse sentido, uma opção adequada de resposta ao risco é

Gabarito: D

Na gestão de riscos, a organização primeiro identifica o risco, depois estima sua probabilidade e impacto, e por fim compara com o critério de aceitação definido pela própria instituição. A lógica é simples: se o risco está dentro do apetite e do limite aceito, ele pode ser mantido sem ação adicional; se estiver acima disso, aí entram respostas como evitar, mitigar, transferir ou compartilhar. No caso da questão, o ponto-chave é que o enunciado diz que a resposta é adequada para um risco que pode ser aceito pela organização. Quando isso ocorre, a opção correta é a aceitação do risco: a empresa conhece o risco, decide conviver com ele e não implementa ações de tratamento, justamente porque ele já atende aos critérios de aceitação. Isso é clássico em normas e boas práticas de gestão de riscos, como a ABNT NBR ISO/IEC 27005 e a ISO 31000: aceitar, evitar, mitigar e transferir são respostas possíveis, mas cada uma depende do nível de risco e da decisão da organização. Aqui, não existe obrigação de tratar o que já foi considerado tolerável. Por isso o gabarito é a letra D: aceitar o risco, com conhecimento dele, sem adotar ações de tratamento, pois ele se enquadra no critério de aceitação. Sem drama, sem heroísmo e sem controle desnecessário: risco aceito é risco monitorado, não necessariamente combatido.

Continue treinando

Questões relacionadas