Questão nº 48

Questão de Tecnologia da Informação · FCC TRT24 2016 (nº 48)

FCC2016Analista Judiciário - Área Apoio Especializado - Especialidade Tecnologia da InformaçãoTecnologia da Informação
Gabarito: Aver comentário ↓

Considere os processos abaixo.

Processos do SGSI

  • Planejar.
  • Executar.
  • Verificar.
  • Agir.

Processos de GRSI

  • Definição do contexto.
  • Avaliação de riscos.
  • Definição do plano de tratamento do risco.
  • Aceitação do risco.
  • Implementação do plano de tratamento do risco.
  • Monitoramento contínuo e análise crítica de riscos.
  • Manter e melhorar o processo de GRSI.

A norma ABNT NBR ISO/IEC 27005:2011 apresenta o alinhamento do processo do Sistema de Gestão da Segurança da Informação – SGSI e do processo de Gestão de Riscos de Segurança da Informação – GRSI. Segundo a Norma, o processo de GRSI denominado

Resposta comentada

Gabarito Alternativa A

O Sistema de Gestão da Segurança da Informação (SGSI), ou ISMS, é um conjunto de políticas e processos que uma organização usa para gerenciar seus riscos de segurança da informação, seguindo um ciclo de melhoria contínua chamado PDCA (Planejar, Executar, Verificar, Agir). A Gestão de Riscos de Segurança da Informação (GRSI) é um processo chave dentro do SGSI, e a norma ISO 27005 detalha como as etapas da GRSI se encaixam nas fases do PDCA.

  • (A) Correta: A aceitação do risco é uma decisão estratégica tomada após a avaliação dos riscos e a definição das opções de tratamento. Ela determina quais riscos residuais são toleráveis e, portanto, é uma parte essencial do Planejar as ações de segurança e o escopo do tratamento antes de qualquer execução.
  • (B) Incorreta: A avaliação de riscos (identificação, análise e avaliação) é uma etapa fundamental do Planejar, pois é onde se entende a situação dos riscos para então decidir como tratá-los. O Verificar é para monitorar e revisar a eficácia após a implementação.
  • (C) Incorreta: Manter e melhorar o processo de GRSI significa aprimorar continuamente o processo de gestão de riscos em si, o que se alinha com a fase Agir (melhoria contínua) do PDCA, e não com o Verificar (monitoramento e revisão).
  • (D) Incorreta: A implementação do plano de tratamento do risco é a execução das ações planejadas para gerenciar os riscos, o que corresponde à fase Executar do PDCA. O Agir é para melhorias baseadas nos resultados.
  • (E) Incorreta: A aceitação do risco é uma decisão de planejamento, como explicado na alternativa A. O Verificar envolve monitoramento e revisão da eficácia das ações e controles, não a decisão inicial de aceitar um risco.

Fonte: FCC TRT24 2016 Analista Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho