A norma ABNT NBR ISO/IEC 27005:2023 é uma ferramenta fundamental para que as organizações possam identificar, analisar e mitigar os riscos relacionados à segurança da informação. Em relação ao que estabelece essa norma, assinale a afirmativa correta.
- A)A norma foi alinhada à ISO 35000, que se refere a norma internacional para gerenciamento de riscos.
Errada: a norma se relaciona com a ISO 31000, e não com a ISO 35000.
- B)A norma manteve o foco no contexto organizacional, no entanto, ainda não incluiu para a identificação e avaliação dos riscos a análise dos objetivos de segurança da informação e as necessidades das partes interessadas.
Errada: a versão 2023 considera o contexto, os objetivos de segurança da informação e as necessidades das partes interessadas.
- C)Houve incentivo à implementação de controles e à avaliação do desempenho, promovendo integração com a gestão de segurança da informação
Certa: a norma estimula a implementação de controles e a avaliação do desempenho, integrando a gestão de riscos à segurança da informação.
- D)As análises de cenários de risco (ACR) são substituídas por Projeções de Gestão de Risco (PGR), permitindo que as organizações considerem possíveis eventos futuros e suas consequências.
Errada: esses termos não fazem parte da terminologia da ABNT NBR ISO/IEC 27005:2023.
- E)A norma incentiva a realização das avaliações periódicas e emergenciais, respectivamente, para prevenção de incidentes de média gravidade e para atuação em eventos pontuais e individualizados de elevada gravidade.
Errada: a norma não trabalha com essa classificação de avaliações periódicas e emergenciais nem com essa descrição de gravidade.
Gabarito: C
A ABNT NBR ISO/IEC 27005:2023 trata de gestão de riscos de segurança da informação e foi atualizada para ficar mais alinhada com a lógica da ISO 31000, que é a referência geral de gestão de riscos. A ideia central continua simples: identificar riscos, analisá-los, tratá-los e acompanhar se as medidas realmente funcionam. Não é uma norma de controles em si, mas ela ajuda a decidir quais controles fazem sentido com base no risco. Um ponto importante da versão 2023 é a maior integração com a gestão da segurança da informação. Por isso, faz sentido falar em incentivo à implementação de controles e à avaliação do desempenho, porque a norma não quer risco “no papel”, e sim risco sendo gerenciado de forma prática, com monitoramento e melhoria contínua. A banca gosta de misturar conceitos de outras normas e trocar nomes parecidos. Então, cuidado: a 27005 não foi alinhada à ISO 35000, nem criou siglas mirabolantes para substituir as análises tradicionais de risco. Ela segue a linha de gestão sistemática, com contexto, comunicação, critérios de risco, análise e tratamento. Assim, a alternativa C está correta porque traduz bem a finalidade da norma: apoiar a segurança da informação com gestão de riscos integrada, implementação de controles e verificação do resultado dessas ações. Em outras palavras, não basta escolher um controle bonito - ele precisa fazer sentido para o risco e funcionar de verdade.