Questão nº 44

Questão de Tecnologia da Informação · CEBRASPE SEFAZ-RJ Auditor 2025 - Específicos I (nº 44)

CEBRASPE2025Auditor Fiscal da Receita EstadualTecnologia da Informação
Gabarito: Cver comentário ↓

Assinale a opção em que é apresentado item a ser necessariamente considerado na definição de critérios básicos de impacto desenvolvidos em função do montante dos danos ou custos à organização causados por um evento relacionado à gestão de riscos de segurança da informação.

Resposta comentada

Gabarito Alternativa C

Conceito-chave: Critérios de impacto em gestão de riscos de segurança da informação são a régua que a organização usa para medir o tamanho do estrago se um incidente acontecer. Essa régua é obrigatoriamente calibrada em dinheiro e negócio — ou seja, quanto a empresa deixa de ganhar ou quanto perde em valor —, não em opiniões ou documentos internos.

  • (A) Incorreta: Expectativas e percepções das partes interessadas influenciam a comunicação e o contexto do risco, mas não são o critério básico de impacto, que é objetivo e financeiro.
  • (B) Incorreta: Critérios para aceitação do risco definem o que é "tolerável" (o apetite de risco), enquanto os critérios de impacto medem a consequência do evento — são coisas diferentes.
  • (C) Correta: Perda de oportunidades de negócio e de valor financeiro é exatamente o montante de danos/custos que a norma exige como base para definir impacto — é o dano mensurável em dinheiro e mercado.
  • (D) Incorreta: Recurso para monitoramento de controles é uma atividade de operação do processo, não um critério de impacto; é meio, não medida de dano.
  • (E) Incorreta: O plano de tratamento de riscos vigente é a resposta ao risco já avaliado, não a régua para medir o impacto inicial.

Armadilha da banca na (B): O distrator mais tentador é "diferentes critérios para a aceitação do risco". A pegadinha é que a norma ISO 27001 menciona critérios de aceitação e critérios de impacto na mesma frase, mas são conceitos distintos: aceitação decide se o risco é tolerável (após tratamento), impacto mede o dano financeiro do evento. O aluno que leu rápido confunde "critérios" com "critérios de impacto" e erra.

Fonte: CEBRASPE SEFAZ-RJ Auditor 2025 - Específicos I Auditor Fiscal da Receita Estadual (Caderno Conhecimentos Específicos I). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho