Questão nº 78
Questão de Auditoria em Tecnologia da Informação · FCC Prefeitura de São Luís 2018 (nº 78)
O COBIT 5 apresenta uma tabela com o mapeamento entre os objetivos de TI e como estes são apoiados pelos processos de TI como parte da cascata de objetivos. Este mapeamento é expresso usando a seguinte escala:
− P significa primário, quando o processo do COBIT 5 for um apoio fundamental para a consecução de um objetivo de TI.
− S significa secundário, quando o processo do COBIT 5 for um apoio secundário para o objetivo de TI.
Considere o objetivo de TI "Gestão do risco organizacional de TI" e os processos do COBIT 5:
I. Gerenciar Fornecedores.
II. Garantir a Otimização de Recursos.
III. Gerenciar Segurança.
IV. Gerenciar Programas e Projetos.
O mapeamento entre o objetivo de TI e os processos do COBIT 5 está corretamente expresso em:
- AP − P − P − P
- BP − S − P − P (alternativa correta)
- CS − S − P − S
- DP − P − S − S
- EP − S − S − P
Resposta comentada
Gabarito Alternativa B
O COBIT 5 usa a cascata de objetivos para traduzir as metas da empresa em objetivos de TI e, depois, em processos de TI, mostrando como cada processo apoia esses objetivos. A escala P (primário) indica apoio fundamental, e S (secundário) indica apoio complementar.
(A) Incorreta: A otimização de recursos (II) não é um apoio primário direto para a gestão de risco organizacional de TI, mas sim secundário.
(B) Correta:
- I. Gerenciar Fornecedores (P): A gestão de fornecedores é primária para a gestão de risco, pois falhas ou vulnerabilidades em serviços ou produtos de terceiros (fornecedores) podem introduzir riscos significativos para a organização (ex: segurança, continuidade do negócio). Gerenciar esses fornecedores é fundamental para mitigar esses riscos.
- II. Garantir a Otimização de Recursos (S): A otimização de recursos (humanos, infraestrutura, etc.) é um apoio secundário. Embora recursos otimizados possam indiretamente reduzir riscos (ex: equipe de segurança bem dimensionada), o processo em si não gerencia o risco diretamente, mas cria as condições para que outros processos o façam de forma mais eficaz. É um apoio importante, mas não o principal motor da gestão de risco. Armadilha da banca: É tentador pensar que a falta de recursos otimizados cria risco, levando a classificá-lo como primário. No entanto, o processo de otimização é mais sobre eficiência e eficácia geral, que suporta a gestão de risco, mas não a executa diretamente como a segurança ou a gestão de fornecedores.
- III. Gerenciar Segurança (P): A gestão de segurança é primária e fundamental para a gestão de risco organizacional de TI, pois lida diretamente com a proteção de ativos de informação, prevenção de incidentes e conformidade, que são os pilares da mitigação de riscos de TI.
- IV. Gerenciar Programas e Projetos (P): A gestão de programas e projetos é primária para a gestão de risco. Projetos mal gerenciados podem introduzir novos riscos (ex: falhas de segurança em novos sistemas, estouro de orçamento, não entrega de benefícios), e a gestão eficaz de projetos inclui a identificação e mitigação desses riscos desde o início.
(C) Incorreta: A gestão de fornecedores (I) e de projetos (IV) são apoios primários, não secundários.
(D) Incorreta: A gestão de segurança (III) é um apoio primário, não secundário.
(E) Incorreta: A gestão de segurança (III) é um apoio primário, não secundário.
Fonte: FCC Prefeitura de São Luís 2018 Auditor Fiscal de Tributos I - Área Tecnologia da Informação (TI) (Caderno Tipo 001). Reproduzida para fins de estudo.