← Questões de Segurança da Informação

Segurança da Informação · CONSULPLAN · 2023

Questão comentada de Segurança da Informação

O processo de avaliação de riscos na ISO 31000 é composto por três etapas denominadas identificação; análise; e, avaliação de riscos. Sobre as etapas do processo de gestão de riscos da ISO 31000, marque V para as afirmativas verdadeiras e F para as falsas. ( ) A análise de riscos está preocupada em desenvolver uma compreensão de cada risco, suas consequências e probabilidade dessas consequências. ( ) A identificação de riscos requer a aplicação sistemática de técnicas e ferramentas para entender o que pode acontecer, como, quando e por quê. ( ) A avaliação de riscos envolve a comparação dos resultados da análise de riscos com os critérios de risco estabelecidos para determinar onde é necessário ação adicional. A sequência está correta em

Gabarito: C

A ISO 31000 organiza a avaliação de riscos em etapas bem lógicas: identificar, analisar e avaliar. Primeiro, você descobre quais riscos existem e como eles podem surgir. Depois, você entende melhor cada risco, olhando para sua consequência e para a probabilidade de acontecer. Por fim, você compara esse resultado com os critérios definidos pela organização para decidir se o risco exige tratamento adicional. Na primeira afirmativa, a banca descreve corretamente a análise de riscos. Essa etapa realmente busca compreender o risco em detalhes, especialmente suas consequências e a chance de elas ocorrerem. É aquela parte em que você para de dizer apenas “há um problema” e começa a medir o tamanho dele. A segunda afirmativa também está correta, porque a identificação de riscos envolve usar técnicas e ferramentas para entender o que pode acontecer, como, quando e por quê. Ou seja, é a etapa de mapeamento, de levantar ameaças, causas e eventos de risco. A terceira afirmativa também está certa: a avaliação de riscos compara os resultados da análise com os critérios de risco previamente estabelecidos. É assim que a organização decide se aceita o risco, se trata ou se precisa agir. Por isso, a sequência correta é V, V, V, que corresponde ao gabarito C. Como referência doutrinária, a própria ISO 31000 trata a gestão de riscos como um processo contínuo e estruturado, em que identificar, analisar e avaliar são fases distintas, mas conectadas.

Continue treinando

Questões relacionadas