Diretrizes para o processo de gestão de riscos de segurança da informação são estabelecidas pela Norma NBR ISO/IEC 27005:2019. De acordo com esta norma, assinale a afirmativa correta.
- A)Convém que a atividade ou condição que dá origem a um determinado risco seja incentivada.
Errada, porque a norma não incentiva a atividade ou condição que gera o risco, e sim o controle e o tratamento do risco.
- B)Convém que a identificação de riscos exclua aqueles cujas fontes estão além do controle da organização.
Errada, porque a identificação de riscos deve considerar inclusive fontes fora do controle da organização, se elas puderem afetar a segurança da informação.
- C)Convém que a responsabilidade pelos ativos seja institucional sem promover responsabilização individualizada.
Errada, porque a norma exige clara atribuição de responsabilidade pelos ativos, e não uma ideia genérica que apague a responsabilização individual.
- D)Convém que o nível dos riscos seja comparado com os critérios de avaliação e com os critérios para a aceitação do risco.
Certa, porque o nível do risco deve ser comparado com os critérios de avaliação e com os critérios de aceitação do risco, exatamente como orienta a ISO/IEC 27005.
Gabarito: D
A NBR ISO/IEC 27005:2019 trata de como a organização deve pensar e conduzir a gestão de riscos de segurança da informação. A ideia central não é eliminar todo risco, porque isso seria impossível, mas identificar, analisar, avaliar e tratar os riscos de forma coerente com o contexto da organização. Em prova, a banca costuma trocar conceitos de propósito, como se o texto da norma autorizasse ignorar risco inconveniente ou “terceirizar” a responsabilidade. A norma vai na direção oposta: ela pede método, critério e responsabilização clara. Um ponto-chave é que o nível do risco deve ser comparado com critérios definidos previamente pela organização. Esses critérios incluem tanto os critérios de avaliação quanto os critérios para aceitação do risco. Isso serve para decidir se o risco é tolerável, se precisa de tratamento ou se exige outra medida. Ou seja, primeiro você mede, depois você compara, e só então decide o que fazer com o risco. Por isso o gabarito está na alternativa D. Ela reproduz a lógica da ISO 27005: avaliar o risco em relação a critérios de avaliação e de aceitação. A norma não diz para incentivar a fonte do risco, nem para excluir riscos fora do controle da organização, nem para apagar a responsabilização individual pelos ativos. Pelo contrário, a gestão de riscos precisa ser prática e bem definida, sem esses atalhos que parecem bonitos no papel, mas derrubam a segurança na vida real.