Questão nº 92

Questão de Auditoria em Tecnologia da Informação · FCC Prefeitura de São Luís 2018 (nº 92)

FCC2018Auditor Fiscal de Tributos I - Área Tecnologia da Informação (TI)Auditoria em Tecnologia da Informação
Gabarito: Aver comentário ↓

A Norma ABNT NBR ISO/IEC 27005:2011 recomenda que o processo de avaliação de riscos de segurança da informação receba como entrada

Resposta comentada

Gabarito Alternativa A

O processo de avaliação de riscos de segurança da informação, conforme a ISO/IEC 27005, começa definindo o que será analisado, como será analisado e quais são as regras básicas para essa análise.

A) Correta: A Norma ABNT NBR ISO/IEC 27005:2011, na fase de estabelecimento do contexto (primeira etapa da gestão de riscos), especifica que as entradas para o processo de avaliação de riscos incluem a definição dos critérios básicos (para avaliação de risco, aceitação de risco), o escopo e os limites da avaliação (o que será incluído e excluído) e a organização do processo de gestão de riscos (como o processo será estruturado e operado). Esses são os elementos fundamentais para iniciar qualquer avaliação de riscos.
B) Incorreta: A relação de riscos identificados e as ações para responder a eles são resultados ou saídas de etapas posteriores do processo de gestão de riscos (identificação de riscos e tratamento de riscos, respectivamente), e não entradas para o início da avaliação.
C) Incorreta: A relação de riscos identificados, a probabilidade e o impacto são resultados da fase de análise de riscos (que faz parte da avaliação), e as ações para mitigar são parte do tratamento de riscos. Não são entradas para iniciar o processo de avaliação.
D) Incorreta: O plano de tratamento de riscos e o plano de continuidade de negócios são saídas ou controles resultantes do processo de gestão de riscos, após a avaliação e tratamento. A política de segurança da informação é um documento de alto nível que orienta o processo, mas não é a entrada específica para a execução da avaliação de riscos, como os critérios e o escopo.
E) Incorreta: Embora o escopo seja uma entrada correta, a matriz de probabilidade e impacto é uma ferramenta ou um critério definido dentro da avaliação, não uma entrada bruta. O termo de ciência da alta direção é uma etapa de aceitação ou aprovação de riscos ou planos, que ocorre após a avaliação e tratamento.

Fonte: FCC Prefeitura de São Luís 2018 Auditor Fiscal de Tributos I - Área Tecnologia da Informação (TI) (Caderno Tipo 001). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho