← Questões de Segurança da Informação

Segurança da Informação · FGV · 2023

Questão comentada de Segurança da Informação

A norma NBR ISO/IEC 27005:2019 fornece diretrizes para a gestão de riscos de segurança da informação em uma organização. De acordo com esta norma, é conveniente que

Gabarito: A

A NBR ISO/IEC 27005:2019 trata da gestão de riscos de segurança da informação e orienta que a organização identifique, analise, avalie e trate os riscos de forma coerente com seus objetivos e contexto. A ideia central não é “caçar problema pequeno” nem só olhar para o que já virou desastre, mas enxergar os cenários relevantes de incidente e estimar o risco associado a cada um deles. Na prática, isso significa considerar os cenários de incidentes que podem afetar os ativos, processos e objetivos do negócio, para então determinar o nível de risco. É justamente por isso que a alternativa A está correta: a norma recomenda que o nível de risco seja determinado para todos os cenários de incidentes relevantes, e não apenas para alguns escolhidos por conveniência. A norma também admite que a avaliação de impacto possa ser qualitativa, quantitativa ou uma combinação das duas, então não existe obrigação de sempre transformar tudo em número. Além disso, o tratamento de risco pode envolver modificar, reter, evitar ou compartilhar o risco, conforme a decisão da organização após a avaliação. Em resumo: a ISO 27005 quer uma visão ampla, estruturada e proporcional do risco. Se o cenário é relevante, ele entra na conta; se o controle não for possível, o risco ainda assim pode existir e precisa ser tratado, não ignorado.

Continue treinando

Questões relacionadas