Questão nº 48
Questão de Tecnologia da Informação · FCC TRT24 2016 (nº 48)
Considere os processos abaixo.
Processos do SGSI
- Planejar.
- Executar.
- Verificar.
- Agir.
Processos de GRSI
- Definição do contexto.
- Avaliação de riscos.
- Definição do plano de tratamento do risco.
- Aceitação do risco.
- Implementação do plano de tratamento do risco.
- Monitoramento contínuo e análise crítica de riscos.
- Manter e melhorar o processo de GRSI.
A norma ABNT NBR ISO/IEC 27005:2011 apresenta o alinhamento do processo do Sistema de Gestão da Segurança da Informação – SGSI e do processo de Gestão de Riscos de Segurança da Informação – GRSI. Segundo a Norma, o processo de GRSI denominado
- A"Aceitação do risco" está alinhado com o processo do SGSI "Planejar". (alternativa correta)
- B"Avaliação de riscos" está alinhado com o processo do SGSI "Verificar".
- C"Manter e melhorar o processo de GRSI" está alinhado com o processo do SGSI "Verificar".
- D"Implementação do plano de tratamento do risco" está alinhado com o processo do SGSI "Agir".
- E"Aceitação do risco" está alinhado com o processo do SGSI "Verificar".
Resposta comentada
Gabarito Alternativa A
O Sistema de Gestão da Segurança da Informação (SGSI), ou ISMS, é um conjunto de políticas e processos que uma organização usa para gerenciar seus riscos de segurança da informação, seguindo um ciclo de melhoria contínua chamado PDCA (Planejar, Executar, Verificar, Agir). A Gestão de Riscos de Segurança da Informação (GRSI) é um processo chave dentro do SGSI, e a norma ISO 27005 detalha como as etapas da GRSI se encaixam nas fases do PDCA.
- (A) Correta: A aceitação do risco é uma decisão estratégica tomada após a avaliação dos riscos e a definição das opções de tratamento. Ela determina quais riscos residuais são toleráveis e, portanto, é uma parte essencial do Planejar as ações de segurança e o escopo do tratamento antes de qualquer execução.
- (B) Incorreta: A avaliação de riscos (identificação, análise e avaliação) é uma etapa fundamental do Planejar, pois é onde se entende a situação dos riscos para então decidir como tratá-los. O Verificar é para monitorar e revisar a eficácia após a implementação.
- (C) Incorreta: Manter e melhorar o processo de GRSI significa aprimorar continuamente o processo de gestão de riscos em si, o que se alinha com a fase Agir (melhoria contínua) do PDCA, e não com o Verificar (monitoramento e revisão).
- (D) Incorreta: A implementação do plano de tratamento do risco é a execução das ações planejadas para gerenciar os riscos, o que corresponde à fase Executar do PDCA. O Agir é para melhorias baseadas nos resultados.
- (E) Incorreta: A aceitação do risco é uma decisão de planejamento, como explicado na alternativa A. O Verificar envolve monitoramento e revisão da eficácia das ações e controles, não a decisão inicial de aceitar um risco.
Fonte: FCC TRT24 2016 Analista Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.