Os processos de gestão de riscos de um eficiente Sistema de Gestão de Segurança da Informação (SGSI) são bem definidos e podem ser enquadrados em uma das quatro fases do ciclo PDCA que são: planejamento, execução, verificação e ação. A fase de execução de um SGSI deve conter o processo de
- A)implementação do plano de tratamento de risco.
Certa: na fase de execução, o SGSI coloca em prática o plano de tratamento de risco.
- B)monitoramento contínuo e análise crítica de riscos.
Errada: monitoramento contínuo e análise crítica pertencem à fase de verificação, não à execução.
- C)melhoria do processo de gestão de riscos de segurança da informação.
Errada: melhoria do processo de gestão de riscos é típica da fase de ação, voltada ao aperfeiçoamento.
- D)definição do plano de tratamento do risco.
Errada: definir o plano de tratamento do risco é tarefa do planejamento, antes da execução.
- E)análise e execução de riscos.
Errada: a alternativa é genérica e imprecisa, pois mistura análise com execução sem corresponder a uma fase do PDCA.
Gabarito: A
No SGSI, a lógica do PDCA ajuda a organizar a gestão de riscos sem virar uma bagunça de papéis e planilhas. No planejamento, você define o contexto, identifica riscos e escolhe como tratá-los; na execução, coloca esse plano em prática; na verificação, acompanha se tudo está funcionando; e na ação, corrige e melhora o processo. É um ciclo, então cada fase tem sua função bem separada. A fase de execução é justamente a hora de sair do papel e implementar o que foi decidido no plano de tratamento de riscos. Em outras palavras: depois de avaliar os riscos e escolher as respostas, você aplica as medidas de controle, de mitigação, de aceitação, de transferência ou de evitação previstas no plano. Sem execução, o plano fica bonito, mas inútil. Por isso o gabarito é a letra A. Ela descreve exatamente a etapa de implementar o plano de tratamento de risco, que corresponde ao "Do" do PDCA. Isso é coerente com a lógica da ISO/IEC 27001 e da ISO/IEC 27005, que tratam o gerenciamento de riscos como parte estruturada do SGSI e do seu ciclo de melhoria contínua. As outras alternativas misturam etapas diferentes: monitoramento e análise crítica ficam mais ligados à verificação, e melhoria contínua à ação. Então, se a questão falou em fase de execução, pense em colocar o plano para funcionar, não em criar, revisar ou consertar depois.