Questão nº 28

Questão de Tecnologia da Informação · FCC TRF4 2025 (nº 28)

FCC2025Técnico Judiciário - Área Apoio Especializado - Especialidade Desenvolvimento de Sistema da InformaçãoTecnologia da Informação
Gabarito: Dver comentário ↓

Durante a definição do Sistema de Gestão da Segurança da Informação (SGSI), uma organização avalia o cenário externo, riscos e determina que cada unidade de negócio deve identificar seus próprios requisitos legais, normativos e contratuais. Nesse cenário, a prática coerente com o estabelecimento de contexto da gestão de riscos, segundo a norma ABNT NBR ISO/IEC 27005:2023, é

Resposta comentada

Gabarito Alternativa D

Estabelecer o contexto na gestão de riscos é como definir as regras do jogo: é a etapa inicial onde a organização entende seu ambiente interno e externo, define o escopo do que será protegido e estabelece os critérios para avaliar e aceitar riscos.

  • (A) Incorreta: Critérios de aceitação de risco devem considerar tanto a probabilidade quanto o impacto, além de outros fatores como custo, requisitos legais e valor para o negócio. Focar apenas na probabilidade e excluir outros fatores é uma prática incompleta e inadequada para a gestão de riscos.
  • (B) Incorreta: Embora a alta direção seja responsável pela governança geral da gestão de riscos, esta alternativa descreve uma atribuição de responsabilidade, não a prática de estabelecimento de contexto. O contexto envolve definir os parâmetros e critérios para a gestão de riscos, não apenas quem é o responsável final.
  • (C) Incorreta: O cenário menciona que "cada unidade de negócio deve identificar seus próprios requisitos legais, normativos e contratuais", o que indica a necessidade de considerar as particularidades de cada unidade, não de estabelecer critérios únicos e indistintos para todos.
  • (D) Correta: O estabelecimento do contexto na ISO/IEC 27005:2023 envolve a definição do escopo, o contexto externo e interno, e os critérios de risco. Isso inclui considerar o apetite ao risco (quanto risco a organização está disposta a aceitar), os requisitos das partes interessadas (que influenciam os requisitos legais, normativos e contratuais mencionados no cenário) e as normas específicas do setor (que são parte dos requisitos normativos e legais). Essa alternativa abrange os elementos essenciais para definir o ambiente e os parâmetros da gestão de riscos.
  • (E) Incorreta: Documentos contratuais são fontes cruciais de requisitos e obrigações, que por sua vez, podem gerar riscos ou exigir controles específicos. Excluí-los seria uma falha grave na identificação de requisitos e na gestão de riscos.

Fonte: FCC TRF4 2025 Técnico Judiciário - Área Apoio Especializado - Especialidade Desenvolvimento de Sistema da Informação (Caderno Tipo 001). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho