O risco de segurança da informação abrange os possíveis eventos ou circunstâncias que podem levar a perturbações dentro de uma organização, prejudicar a sua reputação ou resultar em perdas financeiras devido a falhas nos sistemas de informação. Avalie se, para evitar esses eventos, as seguintes ações podem ser executadas: I. Identificar riscos potenciais e avaliar a sua gravidade e probabilidade de ocorrência. II. Priorizar os riscos identificados e desenvolver estratégias para aceitá-los, transferi-los, mitigá-los ou evitá-los. III. A organização deve verificar os esforços de gestão de riscos ao finalizar o evento. Está correto o que se propõe em
- A)I e II, apenas.
Correta, porque os itens I e II descrevem etapas clássicas da gestão de riscos, enquanto o III fala em verificação apenas ao final, o que não condiz com a prática contínua de monitoramento.
- B)I, II e III.
Errada, porque o item III está incorreto ao sugerir avaliação apenas quando o evento termina.
- C)II, apenas.
Errada, porque o item II também está correto ao tratar da priorização e das estratégias de resposta ao risco.
- D)III, apenas.
Errada, porque o item III não está correto e os itens I e II não podem ser desconsiderados.
- E)I, apenas.
Errada, porque o item I está correto e não pode ser excluído.
Gabarito: A
Gestão de riscos em segurança da informação é, basicamente, o processo de descobrir o que pode dar errado, medir o tamanho do estrago e decidir o que fazer com isso. Primeiro, você identifica os riscos e avalia probabilidade e impacto. Depois, organiza a fila de prioridades, porque nem todo risco merece o mesmo remédio: alguns você aceita, outros transfere, mitiga ou evita. Essa lógica aparece em modelos clássicos de gestão de riscos e também em boas práticas como a ISO/IEC 27005, que trata justamente da identificação, análise, avaliação e tratamento dos riscos. A ideia é agir antes da crise, e não esperar o incêndio para chamar o bombeiro. No item I, a afirmação está correta: identificar riscos potenciais e avaliar gravidade e probabilidade faz parte do núcleo da análise de riscos. No item II, também está correta a etapa de priorização e a escolha de estratégias de tratamento do risco, como aceitação, transferência, mitigação ou evasão. Já o item III erra o tempo da ação. A gestão de riscos não deve ser verificada só ao final do evento, mas de forma contínua, com monitoramento e revisão periódica. Por isso, o gabarito A está certo: apenas I e II correspondem adequadamente às etapas esperadas.