Questão nº 78

Questão de Auditoria em Tecnologia da Informação · FCC Prefeitura de São Luís 2018 (nº 78)

FCC2018Auditor Fiscal de Tributos I - Área Tecnologia da Informação (TI)Auditoria em Tecnologia da Informação
Gabarito: Bver comentário ↓

O COBIT 5 apresenta uma tabela com o mapeamento entre os objetivos de TI e como estes são apoiados pelos processos de TI como parte da cascata de objetivos. Este mapeamento é expresso usando a seguinte escala:

− P significa primário, quando o processo do COBIT 5 for um apoio fundamental para a consecução de um objetivo de TI.

− S significa secundário, quando o processo do COBIT 5 for um apoio secundário para o objetivo de TI.

Considere o objetivo de TI "Gestão do risco organizacional de TI" e os processos do COBIT 5:

I. Gerenciar Fornecedores.

II. Garantir a Otimização de Recursos.

III. Gerenciar Segurança.

IV. Gerenciar Programas e Projetos.

O mapeamento entre o objetivo de TI e os processos do COBIT 5 está corretamente expresso em:

Resposta comentada

Gabarito Alternativa B

O COBIT 5 usa a cascata de objetivos para traduzir as metas da empresa em objetivos de TI e, depois, em processos de TI, mostrando como cada processo apoia esses objetivos. A escala P (primário) indica apoio fundamental, e S (secundário) indica apoio complementar.

(A) Incorreta: A otimização de recursos (II) não é um apoio primário direto para a gestão de risco organizacional de TI, mas sim secundário.
(B) Correta:

  • I. Gerenciar Fornecedores (P): A gestão de fornecedores é primária para a gestão de risco, pois falhas ou vulnerabilidades em serviços ou produtos de terceiros (fornecedores) podem introduzir riscos significativos para a organização (ex: segurança, continuidade do negócio). Gerenciar esses fornecedores é fundamental para mitigar esses riscos.
  • II. Garantir a Otimização de Recursos (S): A otimização de recursos (humanos, infraestrutura, etc.) é um apoio secundário. Embora recursos otimizados possam indiretamente reduzir riscos (ex: equipe de segurança bem dimensionada), o processo em si não gerencia o risco diretamente, mas cria as condições para que outros processos o façam de forma mais eficaz. É um apoio importante, mas não o principal motor da gestão de risco. Armadilha da banca: É tentador pensar que a falta de recursos otimizados cria risco, levando a classificá-lo como primário. No entanto, o processo de otimização é mais sobre eficiência e eficácia geral, que suporta a gestão de risco, mas não a executa diretamente como a segurança ou a gestão de fornecedores.
  • III. Gerenciar Segurança (P): A gestão de segurança é primária e fundamental para a gestão de risco organizacional de TI, pois lida diretamente com a proteção de ativos de informação, prevenção de incidentes e conformidade, que são os pilares da mitigação de riscos de TI.
  • IV. Gerenciar Programas e Projetos (P): A gestão de programas e projetos é primária para a gestão de risco. Projetos mal gerenciados podem introduzir novos riscos (ex: falhas de segurança em novos sistemas, estouro de orçamento, não entrega de benefícios), e a gestão eficaz de projetos inclui a identificação e mitigação desses riscos desde o início.
    (C) Incorreta: A gestão de fornecedores (I) e de projetos (IV) são apoios primários, não secundários.
    (D) Incorreta: A gestão de segurança (III) é um apoio primário, não secundário.
    (E) Incorreta: A gestão de segurança (III) é um apoio primário, não secundário.

Fonte: FCC Prefeitura de São Luís 2018 Auditor Fiscal de Tributos I - Área Tecnologia da Informação (TI) (Caderno Tipo 001). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho