A norma ABNT NBR 27001:2013 especifica os requisitos para estabelecer, implementar, manter e melhorar continuamente um sistema de gestão da segurança da informação dentro do contexto da organização. De acordo com essa norma, a organização deve definir e aplicar um processo de avaliação de riscos de segurança da informação que
- A)assegure a materialização dos riscos de segurança.
Errada, porque a norma não exige que o processo de avaliação assegure a materialização dos riscos, e sim que permita identificá-los e avaliá-los adequadamente.
- B)incluam os critérios de aceitação do risco.
Certa, porque a ISO 27001:2013 determina que o processo de avaliação de riscos inclua critérios de aceitação do risco.
- C)proíba a distinção do grau de criticidade para tratar o risco.
Errada, porque a norma não proíbe a distinção do grau de criticidade; ao contrário, essa distinção é parte natural da avaliação de riscos.
- D)desabone aqueles que identificam os responsáveis dos riscos.
Errada, porque a norma não desabona a identificação dos responsáveis pelos riscos; a atribuição de responsabilidades é compatível com a gestão do SGSI.
- E)produza resultados padronizados e incomparáveis.
Errada, porque a avaliação de riscos não deve produzir resultados padronizados e incomparáveis, mas resultados consistentes e úteis para a tomada de decisão.
Gabarito: B
A ABNT NBR ISO/IEC 27001:2013 trata do sistema de gestão da segurança da informação, o famoso SGSI, e cobra que a organização tenha um processo de avaliação de riscos bem definido. Na prática, não basta “olhar os riscos” de forma improvisada: é preciso estabelecer como os riscos serão identificados, analisados e avaliados, com critérios claros para saber o que é aceitável e o que exige tratamento. É exatamente por isso que a alternativa B está correta. A norma exige que a organização defina critérios de aceitação do risco, porque só assim dá para decidir, de forma consistente, quais riscos podem ser tolerados e quais precisam de ação. Esse ponto aparece de forma bem objetiva na ISO 27001:2013, no item 6.1.2, que fala em definir e aplicar um processo de avaliação de riscos, incluindo critérios de aceitação. A lógica da norma é gestão, não chute. Primeiro você avalia o risco, depois compara com os critérios definidos pela organização e, por fim, decide se vai tratar, aceitar, evitar ou transferir. Sem esses critérios, o processo vira opinião pessoal do dia, e segurança da informação não combina com isso. Em prova, a banca costuma testar exatamente essa ideia: a avaliação de riscos precisa ser estruturada e coerente com o contexto da organização. Então, quando aparecer algo ligado a critérios de aceitação, saiba que a norma está falando de disciplina metodológica, não de achismo.