De acordo com a norma ABNT NBR ISO/IEC 27005:2019, em uma organização, o compartilhamento de determinado risco
- A)tem potencial para criar novos riscos ou modificar riscos existentes e identificados.
Correta: o compartilhamento de risco pode gerar novos riscos ou alterar os riscos já identificados, exatamente como prevê a ISO/IEC 27005:2019.
- B)tem potencial para evitar que ocorra a atividade ou condição que dá origem aos riscos.
Errada: isso descreve evitar o risco, isto é, impedir a atividade ou condição que origina o risco.
- C)permite à organização decidir sobre a retenção dos riscos com base em sua avaliação.
Errada: isso se aproxima da aceitação/retencao do risco, não do compartilhamento.
- D)permite à organização deliberar sobre a aceitação dos riscos a partir de seu tratamento adequado.
Errada: a aceitação do risco é uma decisão de tratamento, mas não é o conceito de compartilhamento de risco.
- E)permite à organização gerenciar o risco por meio de controles para reduzir o risco residual.
Errada: isso descreve redução do risco por controles, com foco em diminuir o risco residual.
Gabarito: A
Na ABNT NBR ISO/IEC 27005:2019, o tratamento de riscos pode incluir evitar, compartilhar, assumir ou modificar o risco. O compartilhamento de risco acontece quando a organização transfere ou divide parte do impacto com outra parte, mas isso não faz o risco desaparecer - ele continua existindo e pode mudar de forma. Em prova, a banca gosta de cobrar justamente essa ideia de que compartilhar risco não é zerar o problema, é mexer na sua estrutura. Por isso, a alternativa correta é a A. A norma diz que o compartilhamento de risco tem potencial para criar novos riscos ou modificar riscos existentes e identificados. Faz sentido: ao dividir um risco com terceiros, contratar, terceirizar ou fazer parceria, você pode reduzir uma parte da exposição, mas também introduzir dependências, falhas de terceiros e novos pontos de vulnerabilidade. O detalhe importante é não confundir compartilhar com evitar, aceitar ou reduzir por controles. Evitar busca eliminar a atividade que gera o risco; aceitar é decidir conviver com ele; já reduzir envolve controles para baixar o risco residual. Compartilhar é outra lógica: repartir consequências, e essa operação pode alterar o perfil do risco original. Então, se a questão falar em compartilhamento de risco na ISO 27005, pense: a organização não está apagando o risco da lousa, está redesenhando o risco. E esse redesenho pode criar novos riscos ou modificar os que já estavam mapeados.