Questão nº 28
Questão de Tecnologia da Informação · FCC TRF4 2025 (nº 28)
Durante a definição do Sistema de Gestão da Segurança da Informação (SGSI), uma organização avalia o cenário externo, riscos e determina que cada unidade de negócio deve identificar seus próprios requisitos legais, normativos e contratuais. Nesse cenário, a prática coerente com o estabelecimento de contexto da gestão de riscos, segundo a norma ABNT NBR ISO/IEC 27005:2023, é
- Adefinir critérios de aceitação de risco com base prioritária na probabilidade, sem considerar outros fatores.
- Batribuir à alta direção a responsabilidade geral pela gestão de todos os riscos identificados.
- Cestabelecer critérios únicos para todas as unidades da organização, sem distinção.
- Dconsiderar apetite ao risco, requisitos das partes interessadas e normas específicas do setor. (alternativa correta)
- Eexcluir documentos contratuais como fonte de controles.
Resposta comentada
Gabarito Alternativa D
Estabelecer o contexto na gestão de riscos é como definir as regras do jogo: é a etapa inicial onde a organização entende seu ambiente interno e externo, define o escopo do que será protegido e estabelece os critérios para avaliar e aceitar riscos.
- (A) Incorreta: Critérios de aceitação de risco devem considerar tanto a probabilidade quanto o impacto, além de outros fatores como custo, requisitos legais e valor para o negócio. Focar apenas na probabilidade e excluir outros fatores é uma prática incompleta e inadequada para a gestão de riscos.
- (B) Incorreta: Embora a alta direção seja responsável pela governança geral da gestão de riscos, esta alternativa descreve uma atribuição de responsabilidade, não a prática de estabelecimento de contexto. O contexto envolve definir os parâmetros e critérios para a gestão de riscos, não apenas quem é o responsável final.
- (C) Incorreta: O cenário menciona que "cada unidade de negócio deve identificar seus próprios requisitos legais, normativos e contratuais", o que indica a necessidade de considerar as particularidades de cada unidade, não de estabelecer critérios únicos e indistintos para todos.
- (D) Correta: O estabelecimento do contexto na ISO/IEC 27005:2023 envolve a definição do escopo, o contexto externo e interno, e os critérios de risco. Isso inclui considerar o apetite ao risco (quanto risco a organização está disposta a aceitar), os requisitos das partes interessadas (que influenciam os requisitos legais, normativos e contratuais mencionados no cenário) e as normas específicas do setor (que são parte dos requisitos normativos e legais). Essa alternativa abrange os elementos essenciais para definir o ambiente e os parâmetros da gestão de riscos.
- (E) Incorreta: Documentos contratuais são fontes cruciais de requisitos e obrigações, que por sua vez, podem gerar riscos ou exigir controles específicos. Excluí-los seria uma falha grave na identificação de requisitos e na gestão de riscos.
Fonte: FCC TRF4 2025 Técnico Judiciário - Área Apoio Especializado - Especialidade Desenvolvimento de Sistema da Informação (Caderno Tipo 001). Reproduzida para fins de estudo.