Questão nº 41
Questão de Tecnologia da Informação · FCC TRT-20 2016 (nº 41)
Considere que o Tribunal Regional do Trabalho esteja seguindo orientações da norma ABNT NBR ISO/IEC 27005:2011, que fornece diretrizes para o processo de gestão de riscos de segurança da informação. Seguindo esta norma, a implantação do processo de gestão de riscos deve passar pelas etapas: definição do contexto, processo de avaliação de riscos, tratamento do risco,
- Aanálise de impacto do risco, monitoramento do risco e comunicação do risco.
- Baceitação do risco, comunicação e consulta do risco e monitoramento e análise crítica de riscos. (alternativa correta)
- Cmitigação do impacto do risco e análise crítica sobre o risco.
- Danálise de impacto do risco, comunicação do risco e definição de ações de contenção do risco.
- Etomada de decisão sobre o risco, divulgação do risco na organização e monitoramento e controle de riscos.
Resposta comentada
Gabarito Alternativa B
A gestão de riscos de segurança da informação, conforme a ISO 27005, é um processo contínuo para identificar, analisar, avaliar, tratar e monitorar os riscos que podem afetar a segurança dos dados e sistemas de uma organização.
- (A) Incorreta: A "análise de impacto do risco" é uma atividade da fase de avaliação de riscos, que ocorre antes do tratamento. Colocá-la depois do tratamento é a armadilha da banca, pois mistura etapas do processo e não segue a sequência correta da norma.
- (B) Correta: Após a definição do contexto, avaliação e tratamento do risco, as etapas subsequentes da ISO 27005 são a aceitação do risco (decidir se o risco residual é tolerável), a comunicação e consulta do risco (envolver as partes interessadas) e o monitoramento e análise crítica de riscos (revisão contínua).
- (C) Incorreta: "Mitigação do impacto do risco" é uma forma de tratamento, não uma etapa que o sucede. A alternativa está incompleta e com a ordem incorreta.
- (D) Incorreta: Similar à alternativa A, a "análise de impacto do risco" pertence à fase de avaliação, que precede o tratamento. "Definição de ações de contenção do risco" é parte do próprio tratamento.
- (E) Incorreta: Embora "tomada de decisão" e "divulgação" se relacionem com a aceitação e comunicação, a terminologia e a sequência não correspondem exatamente às etapas formais da ISO 27005.
Fonte: FCC TRT-20 2016 Técnico Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.