← Questões de Segurança da Informação

Segurança da Informação · FGV · 2024

Questão comentada de Segurança da Informação

A norma ABNT NBR ISO/IEC 27005:2023 é uma ferramenta fundamental para que as organizações possam identificar, analisar e mitigar os riscos relacionados à segurança da informação. Em relação ao que estabelece essa norma, assinale a afirmativa correta.

Gabarito: C

A ABNT NBR ISO/IEC 27005:2023 trata de gestão de riscos de segurança da informação e foi atualizada para ficar mais alinhada com a lógica da ISO 31000, que é a referência geral de gestão de riscos. A ideia central continua simples: identificar riscos, analisá-los, tratá-los e acompanhar se as medidas realmente funcionam. Não é uma norma de controles em si, mas ela ajuda a decidir quais controles fazem sentido com base no risco. Um ponto importante da versão 2023 é a maior integração com a gestão da segurança da informação. Por isso, faz sentido falar em incentivo à implementação de controles e à avaliação do desempenho, porque a norma não quer risco “no papel”, e sim risco sendo gerenciado de forma prática, com monitoramento e melhoria contínua. A banca gosta de misturar conceitos de outras normas e trocar nomes parecidos. Então, cuidado: a 27005 não foi alinhada à ISO 35000, nem criou siglas mirabolantes para substituir as análises tradicionais de risco. Ela segue a linha de gestão sistemática, com contexto, comunicação, critérios de risco, análise e tratamento. Assim, a alternativa C está correta porque traduz bem a finalidade da norma: apoiar a segurança da informação com gestão de riscos integrada, implementação de controles e verificação do resultado dessas ações. Em outras palavras, não basta escolher um controle bonito - ele precisa fazer sentido para o risco e funcionar de verdade.

Continue treinando

Questões relacionadas