← Questões de Segurança da Informação

Segurança da Informação · FGV · 2023

Questão comentada de Segurança da Informação

Diretrizes para o processo de gestão de riscos de segurança da informação são estabelecidas pela Norma NBR ISO/IEC 27005:2019. De acordo com esta norma, assinale a afirmativa correta.

Gabarito: D

A NBR ISO/IEC 27005:2019 trata de como a organização deve pensar e conduzir a gestão de riscos de segurança da informação. A ideia central não é eliminar todo risco, porque isso seria impossível, mas identificar, analisar, avaliar e tratar os riscos de forma coerente com o contexto da organização. Em prova, a banca costuma trocar conceitos de propósito, como se o texto da norma autorizasse ignorar risco inconveniente ou “terceirizar” a responsabilidade. A norma vai na direção oposta: ela pede método, critério e responsabilização clara. Um ponto-chave é que o nível do risco deve ser comparado com critérios definidos previamente pela organização. Esses critérios incluem tanto os critérios de avaliação quanto os critérios para aceitação do risco. Isso serve para decidir se o risco é tolerável, se precisa de tratamento ou se exige outra medida. Ou seja, primeiro você mede, depois você compara, e só então decide o que fazer com o risco. Por isso o gabarito está na alternativa D. Ela reproduz a lógica da ISO 27005: avaliar o risco em relação a critérios de avaliação e de aceitação. A norma não diz para incentivar a fonte do risco, nem para excluir riscos fora do controle da organização, nem para apagar a responsabilização individual pelos ativos. Pelo contrário, a gestão de riscos precisa ser prática e bem definida, sem esses atalhos que parecem bonitos no papel, mas derrubam a segurança na vida real.

Continue treinando

Questões relacionadas