Questão nº 42

Questão de Tecnologia da Informação · FCC TRT-20 2016 (nº 42)

FCC2016Técnico Judiciário - Área Apoio Especializado - Especialidade Tecnologia da InformaçãoTecnologia da Informação
Gabarito: Dver comentário ↓

No processo de tratamento do risco de segurança da informação, segundo a norma ABNT NBR ISO/IEC 27005:2011,

Resposta comentada

Gabarito Alternativa D

O tratamento do risco, conforme a ABNT NBR ISO/IEC 27005:2011, é o processo de decidir e implementar ações para modificar os riscos de segurança da informação, buscando reduzi-los a um nível aceitável para a organização. Isso envolve a aplicação de medidas de segurança, chamadas controles, para diminuir a probabilidade de um evento de segurança ou o impacto que ele causaria.

(A) Incorreta: Compartilhar a responsabilidade de gerenciar riscos (como em seguros ou terceirização) é uma estratégia de tratamento de risco (transferência/compartilhamento), mas a responsabilidade legal por um impacto é uma questão jurídica complexa e nem sempre é diretamente compartilhada ou transferida como um resultado universal do tratamento de risco. A norma foca na gestão do risco de segurança da informação, não primariamente na responsabilidade legal.

(B) Incorreta: Se um risco já atende aos critérios de aceitação (incluindo aspectos legais), significa que ele já está em um nível tolerável. Portanto, não haveria necessidade de implementar controles adicionais para que ele possa ser aceito; ele já é aceitável. Controles adicionais são para riscos não aceitáveis.

(C) Incorreta: Evitar completamente um risco é uma das opções de tratamento, mas não é obrigatório para todos os riscos de impacto mediano ou alto. A norma permite outras opções como reduzir, transferir ou aceitar o risco. Se os benefícios do tratamento (redução) superam os custos, a organização pode optar por reduzir o risco em vez de evitá-lo totalmente (o que muitas vezes implica em parar a atividade que gera o risco).

(D) Correta: Esta alternativa descreve precisamente o ciclo de tratamento de risco. O nível de risco é ajustado pela aplicação de controles (incluindo novos, removendo desnecessários ou modificando existentes). Após essa intervenção, o risco residual (o risco que permanece após o tratamento) é reavaliado para verificar se ele agora se enquadra nos critérios de aceitação da organização. Este é um conceito central da norma.

(E) Incorreta: Embora a comparação do risco residual com um limite definido seja um critério fundamental, raramente é o único critério para aceitar um risco. Outros fatores como requisitos legais e regulatórios, objetivos estratégicos da organização, valores e expectativas das partes interessadas também influenciam a decisão de aceitação do risco. O termo "único" torna a afirmação incorreta. Armadilha da banca: A comparação com um limite é muito importante, o que torna esta alternativa tentadora. No entanto, a palavra "único" é a pegadinha, pois na prática e conforme a norma, múltiplos fatores são considerados na decisão de aceitar um risco.

Fonte: FCC TRT-20 2016 Técnico Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho