← Questões de Segurança da Informação

Segurança da Informação · CESPE/CEBRASPE · 2023

Questão comentada de Segurança da Informação

De acordo com a norma ABNT NBR ISO/IEC 27005:2019, em uma organização, o compartilhamento de determinado risco

Gabarito: A

Na ABNT NBR ISO/IEC 27005:2019, o tratamento de riscos pode incluir evitar, compartilhar, assumir ou modificar o risco. O compartilhamento de risco acontece quando a organização transfere ou divide parte do impacto com outra parte, mas isso não faz o risco desaparecer - ele continua existindo e pode mudar de forma. Em prova, a banca gosta de cobrar justamente essa ideia de que compartilhar risco não é zerar o problema, é mexer na sua estrutura. Por isso, a alternativa correta é a A. A norma diz que o compartilhamento de risco tem potencial para criar novos riscos ou modificar riscos existentes e identificados. Faz sentido: ao dividir um risco com terceiros, contratar, terceirizar ou fazer parceria, você pode reduzir uma parte da exposição, mas também introduzir dependências, falhas de terceiros e novos pontos de vulnerabilidade. O detalhe importante é não confundir compartilhar com evitar, aceitar ou reduzir por controles. Evitar busca eliminar a atividade que gera o risco; aceitar é decidir conviver com ele; já reduzir envolve controles para baixar o risco residual. Compartilhar é outra lógica: repartir consequências, e essa operação pode alterar o perfil do risco original. Então, se a questão falar em compartilhamento de risco na ISO 27005, pense: a organização não está apagando o risco da lousa, está redesenhando o risco. E esse redesenho pode criar novos riscos ou modificar os que já estavam mapeados.

Continue treinando

Questões relacionadas