Questão nº 79
Questão de Governança de TI · CEBRASPE SEMA AM 25 2025 (nº 79)
CEBRASPE2025Analista Ambiental – Especialidade: Análise de RedesGovernança de TI
Gabarito: Cver comentário ↓
De acordo com a ABNT NBR ISO/IEC 27001:2022, ao planejar o sistema de gestão da segurança da informação (SGSI) a organização deve
- Afazer apenas o levantamento de riscos, sem avaliações ou tratamento, pois, no caso de um SGSI, a gestão de riscos é executada assim que o sistema é aprovado pela alta direção.
- Bmanter critérios para avaliação de riscos, mas não de tratamento nem de aceitação de riscos.
- Cestabelecer critérios de aceitação de riscos para as avaliações de riscos, assim como estabelecer e aplicar processo de tratamento de riscos. (alternativa correta)
- Dmanter critérios para tratamento de riscos, mas não sobre avaliação de riscos.
- Eutilizar norma complementar, pois a norma 27001:2022 não sugere ações afetas a riscos na fase de planejamento.
Resposta comentada
Gabarito Alternativa C
No planejamento de um Sistema de Gestão da Segurança da Informação (SGSI), a organização precisa obrigatoriamente definir regras claras de como vai medir os perigos (avaliação) e o que fará para resolvê-los ou aceitá-los (tratamento).
- (A) Incorreta: Afirma que só faz o levantamento de riscos, o que é falso, pois a norma exige a avaliação e o tratamento logo no planejamento.
- (B) Incorreta: Omite o processo de tratamento de riscos, que é obrigatório no planejamento junto com a avaliação e aceitação.
- (C) Correta: É o gabarito porque a norma ABNT NBR ISO/IEC 27001 exige explicitamente que a organização estabeleça critérios de aceitação de riscos e aplique um processo estruturado de tratamento de riscos.
- (D) Incorreta: Erra ao dizer que não há critérios sobre avaliação de riscos, quando na verdade ambos (avaliação e tratamento) são obrigatórios.
- (E) Incorreta: Diz que a norma não sugere ações sobre riscos no planejamento, o que é um absurdo, já que a gestão de riscos é o coração do SGSI.
Fonte: CEBRASPE SEMA AM 25 2025 Analista Ambiental – Especialidade: Análise de Redes. Reproduzida para fins de estudo.