A norma NBR ISO/IEC 27005:2019 fornece diretrizes para a gestão de riscos de segurança da informação em uma organização. De acordo com esta norma, é conveniente que
- A)o nível de risco seja determinado para todos os cenários de incidentes relevantes.
Certa: a norma orienta determinar o nível de risco para os cenários de incidentes relevantes, para apoiar a avaliação e o tratamento adequados.
- B)seja dada atenção unicamente a incidentes que causem consequências de natureza permanente.
Errada: a análise não deve se limitar a incidentes com consequências permanentes, pois danos temporários ou reversíveis também podem ser relevantes.
- C)o valor do impacto ao negócio seja sempre expresso de forma quantitativa.
Errada: o impacto ao negócio pode ser avaliado de forma qualitativa, quantitativa ou mista, não sendo sempre numérico.
- D)controles para modificar, reter ou compartilhar os riscos sejam prontamente evitados.
Errada: a norma prevê como opções tratar o risco por modificação, retenção, compartilhamento ou até evitação, conforme o caso.
- E)sejam identificados somente os riscos cujas fontes estejam sob controle da organização.
Errada: a gestão de riscos não se restringe a riscos com fontes sob controle da organização, pois também devem ser considerados riscos de origem externa.
Gabarito: A
A NBR ISO/IEC 27005:2019 trata da gestão de riscos de segurança da informação e orienta que a organização identifique, analise, avalie e trate os riscos de forma coerente com seus objetivos e contexto. A ideia central não é “caçar problema pequeno” nem só olhar para o que já virou desastre, mas enxergar os cenários relevantes de incidente e estimar o risco associado a cada um deles. Na prática, isso significa considerar os cenários de incidentes que podem afetar os ativos, processos e objetivos do negócio, para então determinar o nível de risco. É justamente por isso que a alternativa A está correta: a norma recomenda que o nível de risco seja determinado para todos os cenários de incidentes relevantes, e não apenas para alguns escolhidos por conveniência. A norma também admite que a avaliação de impacto possa ser qualitativa, quantitativa ou uma combinação das duas, então não existe obrigação de sempre transformar tudo em número. Além disso, o tratamento de risco pode envolver modificar, reter, evitar ou compartilhar o risco, conforme a decisão da organização após a avaliação. Em resumo: a ISO 27005 quer uma visão ampla, estruturada e proporcional do risco. Se o cenário é relevante, ele entra na conta; se o controle não for possível, o risco ainda assim pode existir e precisa ser tratado, não ignorado.